30 червня відбулася масштабна атака на казну мем-токена BONK. Зловмисник зумів вивести токени на суму $21,2 млн, витративши на підготовку лише $4,4 млн. Чистий прибуток хакера склав $16,8 млн. Інцидент став можливим через вразливість у механізмі управління децентралізованою автономною організацією (DAO).

Суть атаки полягала в маніпуляції голосуванням. У системах DAO достатньо набрати певний кворум голосів, прив'язаних до кількості токенів на гаманці. Хакер заздалегідь придбав 882 млрд BONK на біржах Bybit та Binance за $4,4 млн. Цього обсягу вистачило, щоб перевищити необхідний кворум у 879 млрд BONK.

Деталі атаки

Зловмисник подав у DAO пропозицію про переказ 4,426 трлн BONK ($21,2 млн) з казни на свій підконтрольний гаманець (9bxW…JHvQ). Потім він проголосував «за» всім своїм обсягом у 882 млрд BONK. Пропозиція пройшла автоматично, і токени були переведені.

Скрин одного з етапів операції шахрая
Скрин одного з етапів операції шахрая.

Розподіл коштів

Частина вкрадених активів уже змінила адресу. На момент публікації дані виглядають так:

Сума в токенахСума в $Статус / Місцезнаходження
40 млрд BONK$188 тис.Переведені на біржу OKX
4,386 трлн BONK$19,3 млнЗалишаються на гаманці EXaJnm…eh42

Схоже, хакер не поспішає виводити решту коштів. Аналітики продовжують стежити за вказаною адресою.

Учасники криптоспільноти зазначили, що корінь проблеми цього разу крився в системі управління проектом. Сам код при цьому залишався надійним. Це класичний приклад атаки на управління, де зловмисник використовує недоліки в механізмі голосування, а не вразливості в смарт-контрактах.

Мій коментар: Цей інцидент — яскраве нагадування про те, що безпека DAO залежить не лише від якості коду, а й від продуманості механізмів управління. Проектам необхідно впроваджувати складніші схеми голосування, включаючи часові затримки та багаторівневі перевірки, щоб запобігти подібним маніпуляціям. В іншому випадку довіра до децентралізованих систем буде підірвана.