Екосистема Solana та мем-коїн BONK зіткнулися з серйозним інцидентом безпеки. Децентралізована автономна організація (ДАО) BonkDAO підтвердила факт виведення токенів на суму приблизно $20 млн з казни. Причиною стало прийняття шкідливої пропозиції в системі управління. На тлі цієї події криптобіржі Kraken та Upbit оперативно призупинили операції з введення та виведення активу.
За моїми даними, зловмисник, використовуючи вразливості в механізмі голосування, зумів провести шкідливу пропозицію та отримати контроль над коштами. Технічні деталі атаки, включаючи параметри голосування, поки не розкриті, що викликає питання щодо прозорості управління в проєкті. Сам тип атаки класифікується як «голосувальне захоплення» — коли власники великого обсягу токенів використовують свою вагу для переведення коштів на свою користь.
Деталі інциденту та наслідки
Подія сталася 6 липня. Голосування проходило через платформу Solana Realms, призначену для управління ДАО в екосистемі Solana. Виведення коштів було пов'язане з пропозицією під номером 76 (Bonk Improvement Proposal #76), яка під виглядом «впровадження Sowellian governance» та призначення нових учасників ради фактично легалізувала крадіжку. Кошти не були розподілені між учасниками голосування, а були спрямовані на адресу, пов'язану з біржею Bybit, а потім переведені на інший гаманець.
Реакція ринку не змусила себе чекати. Котирування BONK обвалилися на 7,7% за останню добу, опустившись до позначки близько $0,00000432. Це демонструє, наскільки чутливі мем-токени до подібних інцидентів, особливо коли під ударом опиняється сама інфраструктура управління проєктом.
BonkDAO активно співпрацює з біржами, мостами та Solana Foundation для врегулювання ситуації. Однак, враховуючи, що в грудні 2023 року капіталізація BONK перевищувала $1,7 млрд, а інтерес до проєкту підігрівався аірдропами та інтеграцією в екосистему Solana, цей інцидент завдає серйозного удару по довірі спільноти.
Мій аналіз: Цей випадок — чергове нагадування про те, що децентралізоване управління не є панацеєю. Вразливості в системах голосування можуть бути використані для атак, особливо якщо в ДАО відсутні механізми захисту від «силового захоплення» голосів. Для проєктів, особливо у сфері мем-токенів, де спільнота часто ставить швидкість вище безпеки, це критичний сигнал. Необхідно впроваджувати багаторівневі системи перевірки пропозицій та тимчасові затримки для аудиту, щоб запобігти подібним інцидентам у майбутньому.