30 червня відбулася зухвала атака на казну мемкоїна BONK. Зловмисник, витративши $4,4 млн на придбання токенів, зумів вивести активи на $21,2 млн, отримавши чистий прибуток у розмірі $16,8 млн. Цей інцидент виявив фундаментальну проблему в механізмах децентралізованого управління (DAO) проєкту.

Механіка атаки: як це спрацювало

Хакер підготувався до операції за два дні. Він придбав 882 млрд BONK на біржах Bybit та Binance, витративши $4,4 млн. Цього обсягу токенів виявилося достатньо, щоб перевищити необхідний кворум для схвалення пропозиції в DAO — 879 млрд BONK. Після цього зловмисник подав пропозицію про переказ 4,426 трлн BONK ($21,2 млн) з казни на підконтрольний йому гаманець (9bxW…JHvQ) і проголосував «за» всіма своїми токенами.

Пропозицію було автоматично схвалено, оскільки система голосування прив'язана до кількості токенів на гаманці. Це класична атака на DAO, де достатньо набрати певну вагу голосів, а сам код залишається надійним. Корінь проблеми — у системі управління проєктом, а не в безпеці смарт-контрактів.

Поточний стан викрадених коштів

Частину активів уже переміщено. На момент публікації аналітики відстежують розподіл:

  • 40 млрд BONK ($188 тис.) переведено на біржу OKX.
  • 4,386 трлн BONK ($19,3 млн) залишаються на гаманці EXaJnm…eh42.

Хакер не поспішає виводити решту коштів, що може вказувати на спробу уникнути пильної уваги або очікування вигіднішого курсу. Аналітики продовжують моніторинг зазначеної адреси.

Думка експерта: Цей інцидент — яскраве нагадування про те, що навіть у проєктах з «надійним» кодом може бути критична вразливість на рівні управління. DAO-структури, де голосування прив'язане до токенів, особливо вразливі для атак «51%» або маніпуляцій з кворумом. Проєктам необхідно впроваджувати багаторівневі механізми захисту, включаючи затримки на виконання, мультипідписи та динамічну зміну вимог до кворуму. Без цього казна будь-якого DAO залишається легкою мішенню для тих, хто готовий інвестувати в атаку.