2023年6月30日,加密货币历史上发生了一次最为精妙的去中心化治理攻击。攻击者利用DAO投票机制中的漏洞,成功从BONK项目金库中提取了价值2120万美元的代币。而他自己为准备此次行动仅花费了440万美元,净赚1680万美元。
攻击是如何构建的
攻击发生前两天,黑客在Bybit和Binance交易所购买了8820亿枚BONK代币,花费440万美元。这一数量足以超过提案批准所需的8790亿枚BONK法定人数。随后,攻击者向DAO提交了一份提案,要求将4.426万亿枚BONK(价值2120万美元)转移到其控制的钱包9bxW…JHvQ,并用其全部持仓投了赞成票。
由于项目治理系统与钱包中的代币数量挂钩,该提案被自动批准。资金瞬间转移到了攻击者的地址。
被盗资金的当前状态
截至分析时,部分资产已更换地址。在4.426万亿枚BONK中:
- 400亿枚BONK(18.8万美元)被转移至OKX交易所;
- 4.386万亿枚BONK(1930万美元)仍留在钱包EXaJnm…eh42中。
黑客似乎并不急于提取剩余资金。他可能在等待更有利的市场环境,或准备下一步行动。
问题根源在于治理,而非代码
加密社区成员公正地指出,这次问题并非出在智能合约漏洞上,而是项目治理架构本身。代码本身是可靠的,但每个代币赋予投票权的机制,使攻击者能够集中足够的力量进行操纵。
这一事件对所有使用DAO的项目来说都是一个严重警示。基于代币的治理若缺乏额外保护机制(如时间延迟或多级审批),仍是DeFi生态系统中最薄弱的环节之一。
专家观点: 此次攻击揭示了许多DAO的根本问题——权力集中在大型代币持有者手中。在项目引入更复杂的治理系统(如委托投票或二次投票)之前,类似事件将不断重演。BONK还算幸运,损失仅限1680万美元——情况本可能更糟。