30 червня 2025 року зловмисник успішно атакував казну протоколу BONK, використавши вразливість у системі управління децентралізованою автономною організацією (DAO). Схема виявилася напрочуд простою та ефективною: хакер витратив $4,4 млн на придбання токенів, щоб потім отримати контроль над голосуванням і вивести активи на суму $21,2 млн. Чистий прибуток від операції склав $16,8 млн.

Атака стала можливою через фундаментальну особливість багатьох DAO: право голосу в них безпосередньо прив'язане до кількості токенів на гаманці. Для ухвалення рішення достатньо набрати певний кворум. Зловмисник скористався цим, заздалегідь купивши 882 млрд BONK на біржах Bybit та Binance. Цього обсягу вистачило, щоб перевищити необхідний кворум у 879 млрд BONK.

Після подання пропозиції про переказ 4,426 трлн BONK ($21,2 млн) на підконтрольний гаманець (9bxW…JHvQ), хакер проголосував «за» всім своїм обсягом у 882 млрд BONK. Пропозиція пройшла, і кошти були автоматично переведені.

Розподіл вкрадених коштів

На момент публікації частина активів уже змінила адресу. Дані щодо розподілу вкрадених токенів:

Сума в токенахСума в $Статус / Місцезнаходження
40 млрд BONK$188 тис.Переведено на біржу OKX
4,386 трлн BONK$19,3 млнЗалишаються на гаманці EXaJnm…eh42

Схоже, що хакер не поспішає виводити решту коштів. Аналітики продовжують стежити за вказаною адресою. Учасники криптоспільноти зазначили, що корінь проблеми цього разу полягав у системі управління проектом, тоді як сам код залишався надійним.

Експертний коментар Cryptalist: Цей інцидент — не просто черговий злом, а яскрава демонстрація системної вразливості багатьох DAO. Коли управління зводиться до простої більшості голосів, а голоси купуються за токени, будь-який достатньо багатий або скоординований гравець може захопити контроль. BONK пощастило, що атака була спрямована на крадіжку, а не на повне знищення протоколу. Проектам, які використовують DAO, терміново необхідно впроваджувати механізми захисту від «голосування капіталом» — наприклад, тимчасове блокування токенів перед голосуванням або верифікацію учасників. Інакше такі атаки стануть нормою.