30 июня произошла масштабная атака на казну мем-токена BONK. Злоумышленник сумел вывести токены на сумму $21,2 млн, потратив на подготовку всего $4,4 млн. Чистая прибыль хакера составила $16,8 млн. Инцидент стал возможен из-за уязвимости в механизме управления децентрализованной автономной организацией (DAO).
Суть атаки заключалась в манипуляции голосованием. В системах DAO достаточно набрать определённый кворум голосов, привязанных к количеству токенов на кошельке. Хакер заранее приобрёл 882 млрд BONK на биржах Bybit и Binance за $4,4 млн. Этого объёма хватило, чтобы превысить необходимый кворум в 879 млрд BONK.
Детали атаки
Злоумышленник подал в DAO предложение о переводе 4,426 трлн BONK ($21,2 млн) из казны на свой подконтрольный кошелёк (9bxW…JHvQ). Затем он проголосовал «за» всем своим объёмом в 882 млрд BONK. Предложение прошло автоматически, и токены были переведены.
Распределение средств
Часть украденных активов уже сменила адрес. На момент публикации данные выглядят так:
| Сумма в токенах | Сумма в $ | Статус / Местонахождение |
| 40 млрд BONK | $188 тыс. | Переведены на биржу OKX |
| 4,386 трлн BONK | $19,3 млн | Остаются на кошельке EXaJnm…eh42 |
Похоже, хакер не спешит выводить оставшиеся средства. Аналитики продолжают следить за указанным адресом.
Участники криптосообщества отметили, что корень проблемы на этот раз уходил в систему управления проектом. Сам код при этом оставался надёжным. Это классический пример атаки на управление, где злоумышленник использует недостатки в механизме голосования, а не уязвимости в смарт-контрактах.
Мой комментарий: Этот инцидент — яркое напоминание о том, что безопасность DAO зависит не только от качества кода, но и от продуманности механизмов управления. Проектам необходимо внедрять более сложные схемы голосования, включая временные задержки и многоуровневые проверки, чтобы предотвратить подобные манипуляции. В противном случае, доверие к децентрализованным системам будет подорвано.