30 июня 2025 года злоумышленник успешно атаковал казну протокола BONK, используя уязвимость в системе управления децентрализованной автономной организацией (DAO). Схема оказалась на удивление простой и эффективной: хакер потратил $4,4 млн на приобретение токенов, чтобы затем получить контроль над голосованием и вывести активы на сумму $21,2 млн. Чистая прибыль от операции составила $16,8 млн.
Атака стала возможной из-за фундаментальной особенности многих DAO: право голоса в них напрямую привязано к количеству токенов на кошельке. Для принятия решения достаточно набрать определенный кворум. Злоумышленник воспользовался этим, заранее купив 882 млрд BONK на биржах Bybit и Binance. Этого объема хватило, чтобы превысить необходимый кворум в 879 млрд BONK.
После подачи предложения о переводе 4,426 трлн BONK ($21,2 млн) на подконтрольный кошелек (9bxW…JHvQ), хакер проголосовал «за» всем своим объемом в 882 млрд BONK. Предложение прошло, и средства были автоматически переведены.
Распределение украденных средств
На момент публикации часть активов уже сменила адрес. Данные по распределению украденных токенов:
| Сумма в токенах | Сумма в $ | Статус / Местонахождение |
| 40 млрд BONK | $188 тыс. | Переведены на биржу OKX |
| 4,386 трлн BONK | $19,3 млн | Остаются на кошельке EXaJnm…eh42 |
Похоже, что хакер не спешит выводить оставшиеся средства. Аналитики продолжают следить за указанным адресом. Участники криптосообщества отметили, что корень проблемы на этот раз уходил в систему управления проектом, а сам код при этом оставался надежным.
Экспертный комментарий Cryptalist: Этот инцидент — не просто очередной хак, а яркая демонстрация системной уязвимости многих DAO. Когда управление сводится к простому большинству голосов, а голоса покупаются за токены, любой достаточно богатый или скоординированный игрок может захватить контроль. BONK повезло, что атака была направлена на кражу, а не на полное уничтожение протокола. Проектам, использующим DAO, срочно необходимо внедрять механизмы защиты от «голосования капиталом» — например, временные блокировки токенов перед голосованием или верификацию участников. Иначе такие атаки станут нормой.