30 червня відбулася масштабна атака на казну мем-токена BONK. Зловмисник зумів вивести токени на суму $21,2 млн, витративши на підготовку лише $4,4 млн. Чистий прибуток хакера склав $16,8 млн. Інцидент став можливим через вразливість у механізмі управління децентралізованою автономною організацією (DAO).
Суть атаки полягала в маніпуляції голосуванням. У системах DAO достатньо набрати певний кворум голосів, прив'язаних до кількості токенів на гаманці. Хакер заздалегідь придбав 882 млрд BONK на біржах Bybit та Binance за $4,4 млн. Цього обсягу вистачило, щоб перевищити необхідний кворум у 879 млрд BONK.
Деталі атаки
Зловмисник подав у DAO пропозицію про переказ 4,426 трлн BONK ($21,2 млн) з казни на свій підконтрольний гаманець (9bxW…JHvQ). Потім він проголосував «за» всім своїм обсягом у 882 млрд BONK. Пропозиція пройшла автоматично, і токени були переведені.
Розподіл коштів
Частина вкрадених активів уже змінила адресу. На момент публікації дані виглядають так:
| Сума в токенах | Сума в $ | Статус / Місцезнаходження |
| 40 млрд BONK | $188 тис. | Переведені на біржу OKX |
| 4,386 трлн BONK | $19,3 млн | Залишаються на гаманці EXaJnm…eh42 |
Схоже, хакер не поспішає виводити решту коштів. Аналітики продовжують стежити за вказаною адресою.
Учасники криптоспільноти зазначили, що корінь проблеми цього разу крився в системі управління проектом. Сам код при цьому залишався надійним. Це класичний приклад атаки на управління, де зловмисник використовує недоліки в механізмі голосування, а не вразливості в смарт-контрактах.
Мій коментар: Цей інцидент — яскраве нагадування про те, що безпека DAO залежить не лише від якості коду, а й від продуманості механізмів управління. Проектам необхідно впроваджувати складніші схеми голосування, включаючи часові затримки та багаторівневі перевірки, щоб запобігти подібним маніпуляціям. В іншому випадку довіра до децентралізованих систем буде підірвана.