30 июня произошла масштабная атака на казну мем-токена BONK. Злоумышленник сумел вывести токены на сумму $21,2 млн, потратив на подготовку всего $4,4 млн. Чистая прибыль хакера составила $16,8 млн. Инцидент стал возможен из-за уязвимости в механизме управления децентрализованной автономной организацией (DAO).

Суть атаки заключалась в манипуляции голосованием. В системах DAO достаточно набрать определённый кворум голосов, привязанных к количеству токенов на кошельке. Хакер заранее приобрёл 882 млрд BONK на биржах Bybit и Binance за $4,4 млн. Этого объёма хватило, чтобы превысить необходимый кворум в 879 млрд BONK.

Детали атаки

Злоумышленник подал в DAO предложение о переводе 4,426 трлн BONK ($21,2 млн) из казны на свой подконтрольный кошелёк (9bxW…JHvQ). Затем он проголосовал «за» всем своим объёмом в 882 млрд BONK. Предложение прошло автоматически, и токены были переведены.

Скрин одного из этапов операции мошенника
Скрин одного из этапов операции мошенника.

Распределение средств

Часть украденных активов уже сменила адрес. На момент публикации данные выглядят так:

Сумма в токенахСумма в $Статус / Местонахождение
40 млрд BONK$188 тыс.Переведены на биржу OKX
4,386 трлн BONK$19,3 млнОстаются на кошельке EXaJnm…eh42

Похоже, хакер не спешит выводить оставшиеся средства. Аналитики продолжают следить за указанным адресом.

Участники криптосообщества отметили, что корень проблемы на этот раз уходил в систему управления проектом. Сам код при этом оставался надёжным. Это классический пример атаки на управление, где злоумышленник использует недостатки в механизме голосования, а не уязвимости в смарт-контрактах.

Мой комментарий: Этот инцидент — яркое напоминание о том, что безопасность DAO зависит не только от качества кода, но и от продуманности механизмов управления. Проектам необходимо внедрять более сложные схемы голосования, включая временные задержки и многоуровневые проверки, чтобы предотвратить подобные манипуляции. В противном случае, доверие к децентрализованным системам будет подорвано.