Законное ограбление? Нападающие опустошили казну BonkDAO, купив билеты
Автор: Chloe, ChainCatcher
6 июля 2026 года в 00:00 по местному времени сообщество управления мем-валютой BONK в экосистеме Solana, BonkDAO, подверглось атаке на управление. Злоумышленник, используя "законно" принятый управленческий предложение, вывел из казны около 4,4 триллиона токенов BONK. Наиболее примечательной частью инцидента является то, что злоумышленник потратил всего около 4,4 миллиона долларов на "покупку голосов", чтобы обменять активы на сумму около 20 миллионов долларов, и на каждом этапе — покупка токенов, голосование, распределение средств — технически это были полностью действительные транзакции.
BonkDAO подвергся атаке на управление, казна опустошена на сумму около 20 миллионов долларов
Официальный аккаунт BonkDAO в X подтвердил атаку 6 июля, заявив, что это было "злонамеренное управленческое предложение (malicious governance proposal)", и оценил, что около 20 миллионов долларов в BONK были выведены из казны. Поскольку украденные токены сразу же поступили на биржи, на рынке возникло давление на продажу, и цена BONK упала примерно на 7% до 10% в течение 24 часов, достигнув около 0,0000043 долларов, что на 93% ниже исторического максимума в 0,000058 долларов.
Выведенные токены составили 4,4 триллиона BONK. Поскольку оценка варьируется в зависимости от времени и источника, различные стороны описывают сумму от примерно 19,3 до 21,2 миллиона долларов, обычно обобщая как "около 20 миллионов долларов".
BONK — это известная мем-валюта с собачьей тематикой, запущенная в декабре 2022 года на Solana, известная массовым распределением токенов, долгое время считалась одной из представительных мем-валют на рынке и даже была включена в некоторые ETF.

Механизм атаки: предложение #76 "Sowellian BonkDAO" скрывает злонамеренные инструкции
Основным инструментом атаки стало управленческое предложение под названием "BIP #76 - Sowellian BonkDAO". На первый взгляд, оно предлагает внедрить "Sowellian управление", сменить членов и директоров, перестроить, монетизировать активы, остановить убытки и ряд других реформ. По сути, это не столько управленческое предложение, сколько вдохновляющая декларация, в которой даже написано о необходимости "восстановления из пепла, монетизации активов, остановки утечек", и обещается, что все участники, проголосовавшие "за", получат вознаграждение в виде токенов BONK.
На самом деле проблема заключается в скрытых под предложением инструкциях, которые напрямую переводят 4,43 триллиона BONK в кошелек злоумышленника. Это единственное действие с реальным эффектом в предложении и истинная цель, установленная с самого начала; согласно объяснению BonkDAO, эта команда по опустошению казны была помещена на второй этап выполнения, а не на самое видное место, что еще больше снижало вероятность ее обнаружения. Другими словами, это предложение с инструкцией по краже средств, просто замаскированное под реформу управления.
Как только злоумышленник использует купленные голоса для одобрения предложения, эта команда будет автоматически выполнена в цепочке без необходимости повторной проверки кем-либо. Таким образом, средства около 4:00 по восточному времени 6 июля напрямую поступили в кошелек злоумышленника, заканчивающийся на "JHvQ"; что касается обещанных токенов для голосовавших "за", то они, конечно, не будут выданы.

Злоумышленник заранее "купил голоса", обойдя мониторинг сообщества
Согласно Chainalysis, Lookonchain и другим аналитическим данным, вся атака была заранее спланирована на протяжении примерно недели:
Еще 30 июня анонимный кошелек подал это предложение на платформе управления, чтобы предложение прошло, необходимо было достичь минимального порога в 1% от общего объема токенов, что составляет около 879,95 миллиарда BONK, проголосовавших "за".
Таким образом, 4 и 5 июля другой кошелек купил около 882,38 миллиарда BONK через биржи Bybit и Binance, потратив около 4,4 миллиона долларов, что как раз накопило достаточно голосов для преодоления порога; согласно Lookonchain, злоумышленник также мог занять больше токенов через платформы DeFi. Эта цепочка действий проводилась через кошельки бирж, практически незаметно для сообщества, аккумулируя достаточно активов для влияния на результаты голосования.

В конечном итоге предложение прошло с минимальным перевесом: 882,38 миллиарда "за" против 879,95 миллиарда порога, что практически совпадает с накопленными активами злоумышленника за несколько дней. Более того, стоит отметить структуру голосования: всего лишь 7 кошельков проголосовали, в то время как более 18 тысяч членов полностью не участвовали, а явка составила всего около 2,9%, при этом доля "за" составила целых 99,9%. Другими словами, так называемое "сообщество согласия" на самом деле было просто соглашением злоумышленника с самим собой.
После опустошения казны злоумышленник распорядился токенами двумя совершенно разными способами.
Что касается около 20 миллионов долларов в BONK, украденных из казны, то злоумышленник в основном не стал сразу их обналичивать. Согласно Chainalysis, примерно через 9 часов после удачи только около 188 тысяч долларов были отправлены на биржу (возможно, для обналичивания), остальные около 19 миллионов долларов были переведены в "мультиподписной кошелек", требующий многоподписного одобрения; в это время средства также были временно переведены на другой адрес, заканчивающийся на "eh42".
Что касается той партии BONK, которую злоумышленник купил для голосования, он спешил избавиться от нее: примерно через час после опустошения казны он начал распродажу этих токенов, продав около 5,3 миллиона долларов. Другими словами, он оставил украденные токены казны, но быстро избавился от тех активов, которые использовал для захвата казны.
Биржи и официальные органы также быстро отреагировали. Upbit и Kraken приостановили ввод и вывод BONK в соответствии с процессом безопасности; BonkDAO официально заявило, что уведомило правоохранительные органы и заблокировало кошельки биржи, использованные злоумышленником для покупки токенов до голосования, и сейчас сотрудничает с биржами, кросс-цепочечными мостами и фондом Solana для возврата средств и выяснения ответственности.
Заключение
Этот инцидент вновь разжег старую дискуссию. Поскольку каждый шаг — покупка токенов, голосование, распределение средств — является технически законной и действительной транзакцией, некоторые наблюдатели на цепи считают, что злоумышленник просто воспользовался уязвимым дизайном управления, а не "вломился"; однако BonkDAO и несколько аналитических агентств все же четко классифицируют это как атаку, а вмешательство правоохранительных органов отражает эту позицию.
Цепочечное управление когда-то считалось будущим самоуправления сообщества, символизируя идеал, при котором владельцы токенов, а не высшее руководство компании, решают, куда направить средства. Однако инцидент с BonkDAO вновь подчеркивает основную проблему криптоиндустрии: передача ключа от казны в руки открытого голосования, в котором "каждый может потратить деньги", без достаточных механизмов контроля, таких как реальная проверка содержания предложений, более высокий порог одобрения или временные замки и ручные проверки перед распределением средств, даже самые законные идеалы управления могут стать удобным инструментом для злоумышленников.













