6月30日,模因币BONK的金库遭遇了一次大胆的攻击。攻击者花费440万美元购买代币,成功提取了价值2120万美元的资产,净赚1680万美元。这一事件暴露了该项目去中心化治理(DAO)机制中的根本问题。
攻击机制:如何运作
黑客为此次行动准备了两天。他在Bybit和Binance交易所购买了8820亿枚BONK,花费440万美元。这一数量的代币足以超过DAO提案批准所需的法定人数——8790亿枚BONK。随后,攻击者提交了一项提案,要求将4.426万亿枚BONK(价值2120万美元)从金库转移至其控制的钱包(9bxW…JHvQ),并用其所有代币投了赞成票。
该提案自动获得批准,因为投票系统与钱包中的代币数量挂钩。这是对DAO的经典攻击,只需获得足够的投票权重即可,而代码本身仍然是安全的。问题的根源在于项目管理体系,而非智能合约的安全性。
被盗资金的当前状态
部分资产已被转移。截至发布时,分析师正在追踪资金分布情况:
- 400亿枚BONK(18.8万美元)已转入OKX交易所。
- 4.386万亿枚BONK(1930万美元)仍留在钱包EXaJnm…eh42中。
黑客并未急于提取剩余资金,这可能表明其试图避免引起密切关注,或是在等待更有利的汇率。分析师正在持续监控该地址。
专家观点: 这一事件鲜明地提醒我们,即使在代码“可靠”的项目中,治理层面也可能存在关键漏洞。投票权与代币挂钩的DAO结构尤其容易受到“51%攻击”或法定人数操纵的影响。项目需要引入多层保护机制,包括执行延迟、多重签名和动态调整法定人数要求。否则,任何DAO的金库都可能成为那些愿意投资攻击者的轻松目标。