2025年6月30日,一名攻击者利用去中心化自治组织(DAO)治理系统中的漏洞,成功攻击了BONK协议的金库。该手法出奇地简单且高效:黑客花费440万美元购买代币,从而获得投票控制权,并提取了价值2120万美元的资产。此次操作的净利润为1680万美元。
此次攻击之所以成为可能,源于许多DAO的一个根本特性:投票权直接与钱包中的代币数量挂钩。只需达到特定法定人数即可通过决策。攻击者利用这一点,提前在Bybit和Binance交易所购买了8820亿枚BONK。这一数量足以超过所需的8790亿枚BONK法定人数。
在提交将4.426万亿枚BONK(价值2120万美元)转移至其控制下的钱包(9bxW…JHvQ)的提案后,黑客用其持有的全部8820亿枚BONK投了赞成票。提案通过,资金被自动转移。
被盗资金分布情况
截至发稿时,部分资产已变更地址。被盗代币的分布数据如下:
| 代币数量 | 美元价值 | 状态/位置 |
| 400亿枚BONK | 18.8万美元 | 已转移至OKX交易所 |
| 4.386万亿枚BONK | 1930万美元 | 仍留在钱包EXaJnm…eh42中 |
黑客似乎并不急于转移剩余资金。分析师正持续监控该地址。加密社区成员指出,此次问题的根源在于项目的治理系统,而代码本身仍然是安全的。
Cryptalist专家评论: 此次事件并非又一次普通的黑客攻击,而是许多DAO系统性漏洞的鲜明例证。当治理简化为简单多数投票,而投票权可通过代币购买时,任何足够富有或协调有序的玩家都能夺取控制权。BONK的幸运之处在于,攻击目标是窃取资金,而非彻底摧毁协议。使用DAO的项目迫切需要引入针对“资本投票”的防护机制——例如投票前的代币临时锁定或参与者验证。否则,此类攻击将成为常态。