30 июня произошла дерзкая атака на казну мемкоина BONK. Злоумышленник, потратив $4,4 млн на приобретение токенов, сумел вывести активы на $21,2 млн, получив чистую прибыль в размере $16,8 млн. Этот инцидент вскрыл фундаментальную проблему в механизмах децентрализованного управления (DAO) проекта.
Механика атаки: как это сработало
Хакер подготовился к операции за два дня. Он приобрел 882 млрд BONK на биржах Bybit и Binance, потратив $4,4 млн. Этого объема токенов оказалось достаточно, чтобы превысить необходимый кворум для одобрения предложения в DAO — 879 млрд BONK. После этого злоумышленник подал предложение на перевод 4,426 трлн BONK ($21,2 млн) из казны на подконтрольный ему кошелек (9bxW…JHvQ) и проголосовал «за» всеми своими токенами.
Предложение было автоматически одобрено, так как система голосования привязана к количеству токенов на кошельке. Это классическая атака на DAO, где достаточно набрать определенный вес голосов, а сам код остается надежным. Корень проблемы — в системе управления проектом, а не в безопасности смарт-контрактов.
Текущее состояние украденных средств
Часть активов уже перемещена. На момент публикации аналитики отслеживают распределение:
- 40 млрд BONK ($188 тыс.) переведены на биржу OKX.
- 4,386 трлн BONK ($19,3 млн) остаются на кошельке EXaJnm…eh42.
Хакер не спешит выводить оставшиеся средства, что может указывать на попытку избежать пристального внимания или ожидание более выгодного курса. Аналитики продолжают мониторинг указанного адреса.
Мнение эксперта: Данный инцидент — яркое напоминание о том, что даже в проектах с «надежным» кодом может быть критическая уязвимость на уровне управления. DAO-структуры, где голосование привязано к токенам, особенно уязвимы для атак «51%» или манипуляций с кворумом. Проектам необходимо внедрять многоуровневые механизмы защиты, включая задержки на исполнение, мультиподписи и динамическое изменение требований к кворуму. Без этого казна любого DAO остается легкой мишенью для тех, кто готов инвестировать в атаку.