Một vụ cướp "hợp pháp"? Kẻ tấn công đã làm rỗng kho bạc của BonkDAO bằng cách mua vé
Tác giả: Chloe, ChainCatcher
Vào rạng sáng ngày 6 tháng 7 năm 2026, tổ chức quản trị cộng đồng BonkDAO của đồng tiền meme BONK trong hệ sinh thái Solana đã gặp phải một cuộc tấn công quản trị. Kẻ tấn công đã thông qua một đề xuất quản trị "hợp pháp", lấy đi khoảng 4,4 triệu đồng BONK từ kho bạc. Điều đáng chú ý nhất trong toàn bộ sự kiện này không phải là bất kỳ lỗ hổng hợp đồng thông minh nào, mà là kẻ tấn công chỉ mất khoảng 4,4 triệu USD để "mua phiếu", đổi lấy tài sản trị giá khoảng 20 triệu USD, và trong suốt quá trình, việc mua đồng, bỏ phiếu, và phân bổ đều là những giao dịch hoàn toàn hợp lệ về mặt kỹ thuật.
BonkDAO bị tấn công quản trị, kho bạc khoảng 20 triệu USD bị rút sạch
Tài khoản X chính thức của BonkDAO đã xác nhận bị tấn công vào ngày 6 tháng 7, cho biết đây là một "đề xuất quản trị độc hại (malicious governance proposal)", ước tính khoảng 20 triệu USD BONK đã bị chuyển ra khỏi kho bạc. Do các đồng tiền bị đánh cắp ngay lập tức chảy vào sàn giao dịch, áp lực bán trên thị trường đã xuất hiện, giá BONK đã giảm khoảng 7% đến 10% trong vòng 24 giờ, xuống còn khoảng 0,0000043 USD, thấp hơn khoảng 93% so với mức cao lịch sử 0,000058 USD.
Số đồng bị chuyển đi là 4,4 triệu đồng BONK. Do giá trị thay đổi theo thời gian và nguồn thông tin khác nhau, mô tả về số tiền này dao động từ khoảng 19,3 triệu đến 21,2 triệu USD, thường được tóm tắt là "khoảng 20 triệu USD".
BONK là đồng tiền meme nổi tiếng được ra mắt trên Solana vào tháng 12 năm 2022, nổi tiếng với việc airdrop cộng đồng quy mô lớn, lâu dài được coi là một trong những đồng meme đại diện trên thị trường, thậm chí còn được đưa vào một số ETF.

Cơ chế tấn công: Đề xuất #76 "Sowellian BonkDAO" chứa lệnh độc hại
Công cụ cốt lõi của cuộc tấn công là một đề xuất quản trị có tên "BIP #76 - Sowellian BonkDAO". Về mặt ngôn từ, nó đề xuất việc áp dụng "quản trị Sowellian", thay đổi các ủy viên và giám đốc, tái cấu trúc, tiền hóa vị thế, dừng lỗ và một loạt các chủ đề cải cách khác. Nhìn về mặt ngôn từ, nó giống như một tuyên ngôn hùng hồn hơn là một đề xuất quản trị, trong đó thậm chí viết rằng sẽ "xây dựng lại từ tro tàn, tiền hóa vị thế, dừng chảy máu", và hứa hẹn rằng tất cả những người bỏ phiếu "thuận" đều đủ điều kiện nhận phần thưởng bằng đồng BONK.
Vấn đề thực sự nằm ở lệnh thực thi thực tế được ẩn dưới đề xuất, một giao dịch chuyển 4,43 triệu đồng BONK trực tiếp vào ví của kẻ tấn công. Đây mới là hành động duy nhất có hiệu quả thực chất của toàn bộ đề xuất, cũng là mục đích thực sự mà nó đã được thiết lập từ khi viết ra; theo giải thích của BonkDAO, lệnh rút sạch kho bạc này được chèn vào bước thực hiện thứ hai, thay vì được đặt ở vị trí dễ thấy nhất, làm giảm khả năng bị phát hiện ngay lập tức. Nói cách khác, đây là một đề xuất lệnh đánh cắp tài sản, chỉ được khoác lên lớp áo cải cách quản trị.
Một khi kẻ tấn công sử dụng số phiếu mua được để thông qua đề xuất, lệnh này sẽ tự động được thực hiện trên chuỗi mà không cần bất kỳ ai xác nhận lại. Do đó, tiền đã trực tiếp chảy vào ví của kẻ tấn công kết thúc bằng "JHvQ" vào khoảng 4 giờ sáng theo giờ miền Đông vào ngày 6 tháng 7; còn về phần thưởng đồng cho những người đã bỏ phiếu thuận, tất nhiên sẽ không được phát.

Kẻ tấn công "mua phiếu" trước, vượt qua giám sát cộng đồng
Theo phân tích chuỗi từ Chainalysis, Lookonchain và các nguồn khác, toàn bộ cuộc tấn công là một hành động được lên kế hoạch trong khoảng một tuần:
Ngay từ ngày 30 tháng 6, một ví ẩn danh đã nộp đề xuất này trên nền tảng quản trị, để thông qua đề xuất, cần đạt được ngưỡng tối thiểu 1% tổng cung đồng, tương đương khoảng 879,95 triệu đồng BONK bỏ phiếu thuận.
Vì vậy, trong hai ngày từ 4 đến 5 tháng 7, một ví khác đã mua khoảng 882,38 triệu đồng BONK thông qua hai sàn giao dịch Bybit và Binance, chi tiêu khoảng 4,4 triệu USD, vừa đủ để tích lũy số phiếu vượt qua ngưỡng; theo Lookonchain, kẻ tấn công có thể đã vay thêm đồng từ các nền tảng cho vay DeFi. Chuỗi hành động này được thực hiện thông qua các ví sàn giao dịch một cách phân tán, trong khi cộng đồng gần như không nhận ra, âm thầm tích lũy đủ số lượng để ảnh hưởng đến kết quả bỏ phiếu.

Cuối cùng, đề xuất chỉ vượt qua với một khoảng cách rất nhỏ: 882,38 triệu phiếu thuận, so với ngưỡng 879,95 triệu phiếu, gần như đúng bằng số lượng mà kẻ tấn công đã tích lũy trong vài ngày. Còn đáng chú ý hơn là cấu trúc bỏ phiếu: chỉ có 7 ví tham gia bỏ phiếu, trong khi hơn 18.000 thành viên hoàn toàn không tham gia, tỷ lệ bỏ phiếu chỉ khoảng 2,9%, nhưng tỷ lệ "thuận" lên tới 99,9%. Nói cách khác, cái gọi là "sự đồng thuận của cộng đồng" thực chất chỉ là sự đồng thuận giữa kẻ tấn công với chính mình.
Sau khi rút sạch kho bạc, kẻ tấn công đã xử lý số đồng của mình theo hai cách hoàn toàn khác nhau.
Đối với khoảng 20 triệu USD BONK mà kẻ tấn công đã lấy từ kho bạc, phần lớn không được chuyển đổi ngay lập tức. Theo Chainalysis, khoảng 9 giờ sau khi thành công, chỉ khoảng 188.000 USD được gửi đến sàn giao dịch (có thể để chuyển đổi), phần còn lại khoảng 19 triệu USD được chuyển vào một "ví đa chữ ký" cần có sự chấp thuận của nhiều chữ ký để bảo quản; trong thời gian này, tiền cũng đã một lần được chuyển đến một địa chỉ khác kết thúc bằng "eh42".
Đối với số BONK mà kẻ tấn công đã mua để mua phiếu, kẻ tấn công lại vội vàng bán ra: khoảng một giờ sau khi rút sạch kho bạc, kẻ tấn công đã bắt đầu bán số đồng này, thu về khoảng 5,3 triệu USD. Nói cách khác, kẻ tấn công đã giữ lại số đồng từ kho bạc bị đánh cắp, nhưng nhanh chóng bán đi số đồng đã dùng để chiếm đoạt kho bạc.
Các sàn giao dịch và chính quyền cũng ngay lập tức phản ứng. Upbit và Kraken đã tạm dừng việc gửi và rút BONK theo quy trình sự kiện an ninh; BonkDAO cho biết đã thông báo cho các cơ quan thực thi pháp luật và đã khóa ví sàn giao dịch mà kẻ tấn công đã sử dụng để mua đồng trước khi bỏ phiếu, đang hợp tác với các sàn giao dịch, cầu nối chuỗi chéo và Quỹ Solana để truy hồi tiền và làm rõ trách nhiệm.
Kết luận
Sự kiện này cũng đã khơi dậy một cuộc tranh luận cũ. Do mỗi bước, từ việc mua đồng, bỏ phiếu, đến phân bổ, đều là giao dịch hợp pháp về mặt kỹ thuật, một số quan sát viên trên chuỗi cho rằng kẻ tấn công chỉ lợi dụng thiết kế quản trị yếu kém, chứ không phải là "đột nhập"; nhưng BonkDAO và nhiều tổ chức phân tích khác vẫn xác định rõ đây là một cuộc tấn công, sự can thiệp của các cơ quan thực thi pháp luật cũng phản ánh lập trường này.
Quản trị trên chuỗi từng được ca ngợi cách đây vài năm như là tương lai của tự trị cộng đồng, biểu tượng cho lý tưởng mà những người nắm giữ đồng, chứ không phải các nhà lãnh đạo công ty, quyết định hướng đi của quỹ. Nhưng sự kiện BonkDAO lại một lần nữa chỉ ra vấn đề cốt lõi của ngành công nghiệp tiền điện tử: giao chìa khóa kho bạc cho một cuộc bỏ phiếu công khai "ai cũng có thể tham gia", nếu thiếu các cơ chế giám sát đủ mạnh, chẳng hạn như kiểm tra nội dung thực chất của đề xuất, ngưỡng thông qua cao hơn, hoặc thời gian khóa và kiểm tra thủ công trước khi phân bổ, thì ngay cả lý tưởng quản trị hợp pháp nhất cũng có thể trở thành công cụ hữu ích nhất cho kẻ tấn công.













