#BONK攻击者疑与治理平台有关

188万 浏览|625 帖子

About BONK攻击者疑与治理平台有关

BonkDAO遭治理攻击、约2,000万美元被盗一案出现新的调查线索。链上安全员Specter发布初步调查称,Realms创始人以及Crypto Notte均被发现与疑似攻击者关联地址存在链上资金暴露——Realms正是BonkDAO投票所使用的治理平台,相关关联尚待进一步证实。Specter同时还原了攻击路径:攻击者于6月30日创建恶意治理提案,该提案需获得相当于BONK流通量1%的投票权支持方可通过,随后于7月4日至5日通过交易所购买及marginfi借贷获得所需投票权,其中借贷规模约400万美元。另一起安全事件同步有进展:Summer.fi披露其协议漏洞根因为金库净值(NAV)计算机制被利用,全部金库仍处暂停状态。上述关联线索若被证实,事件性质将随之改变,调查与追责仍在推进。

相关币种
BONK
-3.55%

BONK攻击者疑与治理平台有关 热门帖子

千岛纪(睡不醒版本2.0
千岛纪(睡不醒版本2.0
BONK被合法偷走的2000万美元, 让我重新学会了怎么看Solana项目。 BONK DAO国库被一项治理提案“合法”转走2000万美元,很多人第一时间开始讨论Solana是不是不安全。 但我觉得,这件事让我重新关注的,不是Solana,而是另一个过去经常被忽略的指标——治理机制。 过去看一个Solana项目,我会更关注生态、TVL、活跃地址、资金流入这些数据。 但BONK事件让我意识到,这些指标再漂亮,如果治理设计存在明显缺陷,国库里的资金依然可能面临风险。 所以这件事并没有降低我对Solana生态的信心。 真正改变的是,我以后评价一个项目,会把DAO治理放到和技术、产品同样重要的位置。 Solana提供的是高性能基础设施,而DAO治理是项目自己的设计选择,两者并不能画上等号。 BONK事件更像是在提醒整个生态,随着越来越多项目拥有庞大的国库,治理机制已经从“加分项”,逐渐变成决定项目长期发展的“必答题”。 未来我还是会关注Solana生态,因为这里依然有很多优秀项目。 但我会多问自己一个问题: 如果有一天有人想“合法”控制这个项目,它的治理机制能不能挡住? #Solana生态代币BONK被盗2000万美元 $SOL
Crypto serein
Crypto serein
400万买票撬走2000万金库 $BONK 不是被黑了 而是被治理了 你以为黑客攻破了合约 找到了代码漏洞 或者盗走了管理员私钥 都不是 这次攻击者几乎没有和代码较劲 他只是利用BONK现有的治理规则 买入足够多的代币 拿到足够大的投票权 然后提交提案 自己投票 再把金库里的钱转给自己 BonkDAO已经确认,一项恶意治理提案从金库中转走了价值约2000万美元的BONK。攻击走的是治理投票流程,而不是传统意义上的智能合约漏洞。 据链上分析,攻击者花费约440万美元买入8799.5亿枚BONK,达到治理所需的1%投票门槛,随后推动提案将约4.426万亿枚BONK转入自己控制的钱包 400多万美元的投票筹码 撬动了价值约2000万美元的金库 接近5倍回报 这不是高深的黑客技术 这是一场明牌的资本碾压 相关提案名为Sowellian BonkDAO,目前仍能在Solana Realms治理平台查到。 但有一点必须说清楚 所谓合法搬空 只是说这笔转账按照链上治理规则被执行了 不代表它在现实法律层面合法 BonkDAO将其定性为恶意治理攻击,并已通知执法部门,同时与交易所 跨链桥以及Solana基金会合作追踪资金和调查相关人员。 现在被转走的BONK已经开始流向交易所 Upbit暂停了BONK充提 Kraken也在7月6日宣布暂时关闭BONK充值和提现,并表示用户账户里的BONK仍然安全 消息发酵后BONK一度下跌超过9% 相比价格下跌 真正遭到重击的是市场对DAO治理的信任。 DAO一直宣传去中心化 社区自治 代码即法律 但这次事件把一个最尴尬的问题摆到了台面上 当投票权完全由代币数量决定 所谓民主很可能只是换了一种包装的资本统治 谁的钱多 谁的票就多 谁的票多 谁就可以改规则 甚至决定金库属于谁 BonkDAO最初获得了BONK总供应量约15%的份额,这些资产本来应该用于生态建设 社区活动以及项目发展 但当金库缺少足够高的投票门槛 执行延迟 多签保护和紧急否决机制时 它就不是社区资产 而是摆在巨鲸面前的一座无人看守的金库。 更讽刺的是 就在同一天 ENS联合创始人Alex Van de Sande提出,将金库中的500万枚ENS委托给更多个人治理参与者,希望稀释少数大户过度集中的投票权 ENS还在试图修补一人即法定的问题 BONK已经用2000万美元交了一次学费。 这次事件真正暴露的 不是BONK的代码写得有多差 而是很多DAO把去中心化做成了表面工程 有论坛 有提案 有投票 每一步看起来都公开透明 但只要少数地址能够低成本控制投票 再漂亮的治理流程 最终也只是给巨鲸准备的一枚合法外壳 一个号称代码即法律的行业 最后被人利用规则本身搬空了金库 攻击者没有打破法律 他只是证明了 这套法律从一开始就没有保护普通持币者 你以为DAO把权力交给了社区 实际上只是把权力从几个创始人手里 转交给了几个最有钱的钱包 BONK丢掉的不只是2000万美元 而是大家对代币治理还剩多少信任 #Strategy完成首次大规模减持 #AI芯片股现分化,三星业绩兑现反跌
粤大魔
粤大魔
#Solana生态代币BONK被盗2000万美元 治理漏洞,挨打立正——2000万「合法」被盗后的三点反思 先说结论: 这起攻击不是技术上的“黑客入侵”,而是机制设计上的“合法抢劫”。 攻击者走完了所有流程,提案挂网6天,7个地址投票,就撬走了2000万美元。 ——代码没被攻破,但规则被利用了,这就是DAO的治理债。 一、事件时间线:6天,7票,2000万 7月6日,BonkDAO金库被一项恶意治理提案清空,约2000万美元BONK转出。 提案从挂网到通过用了6天,最终投票地址只有7个,攻击者自己投出了99.878%的权重。 提案通过后,金库自动执行转账,没有多签拦截,没有时间锁延迟,没有紧急制动。 这不像一场攻击,更像一场“策划好的流程审批” 二、成本与收益:440万撬2000万 攻击者提前从Binance和Bybit买入BONK,花约400-440万美元积累投票权,刚好触及1%的通过阈值。 撬走的资金约2000万美元——回报率接近350%,而且全程“合规”。 这不是漏洞,是机制在反过来奖励攻击者。 三、核心问题出在哪:两个致命缺陷 第一,投票参与度低得离谱。 一个涉及金库2000万美元的提案,只有7个人说了算。去中心化变成了“7人董事会”,甚至比董事会更高效——因为董事会至少还要开个会。 第二,代币加权投票=金钱加权决策。 谁钱多谁就有话语权,这本身就在诱导大户用资金买结果。攻击者只是把逻辑推到极致——1%的阈值加上极低的参与率,等于把金库大门钥匙挂在了公开市场上。 四、我为什么不意外,但确实有点失望 说实话,这件事对我的链上信心有影响,但不至于崩塌。 因为“代币寡头”问题在DAO里一直存在,只是这次发生在Solana生态头部Meme项目上,代价足够大,才被摆到台面。 这不是Solana的锅,也不是BONK的锅——这是所有采用“1代币=1票”模式的DAO共同面对的结构性困境。 门槛越低,攻击成本越低;参与率越低,攻击越容易得手。 与其说被攻击,不如说被“机制设计”自己绊了一跤。 五、后续可以补的几道防线 不是说DAO治理没救了,而是需要打几个“机制补丁”: 1. 多签+时间锁:提案通过后,给多签人或时间锁窗口,留出社区反应和干预的时间。 2. 提高重大支出的参与率要求:1%的通过阈值太低了,涉及金库大额支出,至少应要求更高投票率或绝对票数。 3. 设立安全委员会(Security Council):像ENS社区正在讨论的,给特定委员会取消恶意提案的权力,但权力必须有期限,防止权力固化。 4. 考虑随机或匿名投票:学术上有研究显示这些机制能增加贿选难度,值得实验。 巧合的是,就在BonkDAO被攻击当天,ENS联合创始人提议委托500万枚ENS给多名代表,稀释单一大户的权重——这恰恰是对“代币寡头”问题的正面回应。 最后说几句 这笔2000万美元的“学费”,本质上不是黑客攻击,而是一场治理政变——用合法流程完成了不合法的目的。 代码不是法律,参与才是治理的灵魂。 如果大部分持币者不投票,DAO就不再是“去中心化自治组织”,而是“少数人说了算的提款机”。 这件事之后,我会更警惕那些投票参与率长期低迷的DAO项目。不是不信任,而是信任需要用机制来兜底,而不是用白皮书来画饼。 你呢?你还会参与DAO治理投票吗?或者你觉得什么样的机制才能真正防住这种“买票攻击”? ——欢迎一起聊聊,毕竟治理的问题,终究要靠治理本身来修复。 $BONK $TAO $SOL
币昇克
币昇克
DAO最蠢漏洞导致 Bonk 暴跌: 只要花440万买够治理票,直接就能把2120万国库掏空。 攻击者6月30日发提案要转走全部国库BONK,没人搭理,两天前从Binance和Bybit提币凑够了最低赞成票,昨天直接自动执行到自己钱包,这波净赚超1500万。 $BONK
Rainfine升糖
Rainfine升糖
Bonk这次2000万美元金库事件 很多人第一反应是被黑客黑了 但仔细看,会发现事情没那么简单 这不是传统意义上的黑客攻破代码,而是有人利用了DAO治理规则 把一套原本设计好的流程走完,然后把资金提走 代码没有坏,规则出了问题 整个过程其实挺离谱 7月6日,BonkDAO一项提案通过后 金库里的约2000万美元BONK被转出 提案提前挂了6天,期间确实开放了投票 但最终参与人数非常少,攻击者控制的投票权占据绝大部分 提案通过后,资金直接执行转账,没有额外的多签审核 也没有时间锁等待 从流程上看,一切都“合法” 但结果却是金库被搬空 更值得注意的是,攻击成本并没有想象中那么高 攻击者提前买入BONK,通过持有足够的投票权达到提案通过要求 花几百万美元控制投票,换走价值约2000万美元的资产 这笔交易对于攻击者来说非常划算 这也是DAO治理最容易被忽视的问题 规则允许做的事情,不一定就是安全的事情 这次事件暴露了两个明显的问题 第一个,是投票参与度太低 一个涉及数千万美元的资金决定,最后却只有少量地址参与 如果大部分持币者都不投票,那么DAO看起来人数很多 实际决定权却可能集中在少数人手里 第二个,是代币数量和投票权直接绑定 谁持有更多代币,谁就拥有更大的影响力 这种方式简单有效,但遇到大额资金时,也容易变成“谁资金多,谁决定结果” 不过,这件事不能只怪BONK,也不是Solana生态独有的问题 很多DAO都采用类似的治理方式 去中心化治理一直面临一个难题 如何让社区真正参与,同时又避免少数大户影响整个项目 未来类似项目可能需要增加更多保护措施 比如重大资金操作增加多签确认 提案通过后设置等待时间,让社区有机会发现问题 提高涉及金库资金的投票要求 设置安全委员会,在紧急情况下暂停明显危险的操作 DAO不仅需要开放的投票机制,也需要完善的安全防护 如果长期没人参与治理,再好的设计也可能留下漏洞 2000万美元的损失,对于BONK来说是一笔昂贵的教训 对于整个DAO行业来说,也是一次提醒 真正的去中心化,不只是把权力交出去,更重要的是有人愿意参与管理
kdk洛瑟菈
kdk洛瑟菈
Solana网红土狗BONK上演离谱大戏!花440万白嫖2000万金库,合法“洗劫”DAO🤯💰#Solana生态代币BONK被盗2000万美元 $BTC $ETH $LAB 先划重点:这真不是黑客盗币!是靠规则光明正大抢钱 以往盗币都是黑客挖代码漏洞偷偷跑路,这次BONK金库失窃直接刷新认知,攻击者全程按官方治理规则走完全部流程,公示6天提案、7个地址投票,顺顺利利卷走两千万美金。 合约代码一丁点破绽都没有,翻车纯粹是治理规则埋的大坑,整个加密行业都得记这笔天价学费📝 离谱作案全流程:6天7张选票,稳赚350%暴利 7月6日BonkDAO金库直接被恶意提案清空,价值2000万U的BONK全部转出,整套操作简单到离谱: 1. 攻击者提前在币安、Bybit两大交易所扫货,砸400~440万U收筹码,刚好踩中提案生效1%最低门槛; ​ 2. 恶意提案挂网公示整整6天,全社区数万持币散户集体躺平不投票,最后全程只有7个地址参与表决; ​ 3. 攻击者手握99.878%绝对投票权重,提案毫无悬念全票通过; ​ 4. 系统无任何缓冲防护,提案一过立刻自动转账,没有多签复核、没有延迟时间锁、没有紧急撤销通道。 整套流程走下来和公司内部走审批流程一模一样,完美合法,两千多万资产直接易主,投入产出比接近350%,堪称链上顶级套利剧本。 两大病根,所有DAO全都中招 1. 散户集体摆烂,投票参与率低到离谱 涉及两千万美金家底的重大提案,最后只有7个人说了算,所谓去中心化自治直接缩水成7人小董事会。现实里开董事会还得全员到场开会拉扯,这里大户直接一键投票掏空金库,效率拉满。 ​ 2. 有钱就能说了算的投票规则 “一枚代币一票”本质就是金钱博弈,谁囤的筹码多,谁就能掌控项目全部决策。散户佛系不参与治理,等于把金库钥匙扔在交易所货架上,大户随便买点筹码就能开门搬空资产。 这次事件只是把这套机制的漏洞拉到极致展示给所有人看。 别甩锅Solana和BONK,全行业都有同款隐患 这次翻车不能怪公链、不能怪Meme币种,只要是采用代币加权投票的DAO,全都藏着同款定时炸弹。 提案生效门槛越低、散户投票越冷淡,大户发起治理攻击的成本就越低,与其说是项目被盗,不如说是项目自身治理规则给自己挖了大坑,自己绊倒自己。 四套补丁,给DAO治理漏洞补围墙🧱 DAO治理不是彻底没救,只要补上四层防护,就能大幅杜绝买票洗劫金库的闹剧: 1. 多签+时间锁双重缓冲 提案通过后不能立刻执行,设置1~3天缓冲窗口,大额转账必须多名管理员多签确认,留给社区发现恶意提案、集体阻拦的机会。 ​ 2. 上调大额提案投票门槛 1%投票生效标准实在太宽松,但凡涉及金库大额资金转出,必须拉高最低参与票数,杜绝少数人单独掌控提案走向。 ​ 3. 设立限时安全应急委员会 参考ENS社区方案,组建临时安全小组,拥有紧急叫停恶意提案的权限,同时设置任期限制,防止小组长期垄断权力,形成新寡头。 ​ 4. 匿名/随机投票机制试点 学术界已有成熟方案,匿名投票会大幅抬高大户买票贿选的成本,长期来看值得各大DAO落地测试。 巧的是BONK出事同一天,ENS官方就推出对应改良方案,计划把500万枚大额大户代币拆分委托给多名社区代表,分散单一巨鲸的投票权重,专门解决代币寡头操控治理的痛点。 最后唠几句真心话 这2000万美金说白了就是整个行业交的巨额认知学费,这根本不是黑客入侵,是一场完全合规的治理政变,规则允许,但目的完全损害全体社区利益。 代码写得再完美都不算安全,社区主动参与投票才是DAO自治的核心灵魂。 如果散户拿到代币就囤着躺平,从来不管治理投票,那所谓去中心化自治就是一句空话,项目金库只会沦为少数大户的提款机。 经过这件事后,我现在看DAO项目第一件事先查历史投票活跃度,白皮书画的美好愿景再漂亮都没用,安全必须靠多层机制兜底,不能靠散户自觉。 也想问问大伙,经过BONK这件事,你之后还会主动参与DAO治理投票吗?有没有更好的规则设计,能彻底杜绝大户买票掏空金库的操作?治理出现的漏洞,终究还是要靠治理机制本身去修补。 #Strategy完成首次大规模减持 #Solana生态代币BONK被盗2000万美元
天才交易员(卧薪尝胆)驴总
天才交易员(卧薪尝胆)驴总
离大谱!BONK国库被“合法明抢”2000万?这波操作我给满分! 家人们,今天这消息让我目瞪口呆! 啥情况? Solana生态那个挺火的Meme币$BONK ,它的治理组织BonkDAO,居然被人在眼皮子底下“偷”走了2000万美元的代币! 注意啊,这不是黑客黑进系统,也不是偷私钥,而是完全符合规则的“合法抢劫”! 咋偷的?(高能预警) 这帮狠人玩了一手“草船借箭”+“买票上位” 暗中吸筹: 攻击者提前几天,从某某交易所提币,狂买了价值约440万美元的$BONK ,就为了攒够投票权。 提交提案:然后提交了一个看似正经的治理提案(名字还叫“Sowellian BonkDAO”,听着挺高级),内容翻译过来就是:“把国库里的钱,转到我钱包里。”。 投票通过:因为$BONK 平时投票的人少得可怜,这次就7个地址参与了投票!攻击者一个人就占了99.878%的权重,直接碾压式通过。 自动执行: 智能合约很“听话”,见票就发钱,2000万美元瞬间没了!攻击者立马开始洗钱,流向交易所。 后续咋样了? 交易所慌了: Kraken和Upbit赶紧把BONK的充提暂停了,怕黑客跑了。 币价跳水: BONK 24小时跌了8.7%,现在看已经跌到-9.31%了,抄底的兄弟估计哭晕在厕所。 官方追凶: BonkDAO已经报警了,正拉着交易所、跨链桥、Solana基金会一起追查,但说实话,链上洗钱太难追了。 还有个神补刀: 就在同一天,ENS(那个搞域名的)的联合创始人也看不下去了,提议把500万枚ENS委托给多个代表,就是为了稀释大户的权力。 看来大家被BONK这事儿吓怕了,知道“一股独大”有多危险。 老子的看法: 这事儿给所有玩DAO的兄弟们上了一课:别信什么“去中心化治理”,现在就是“谁有钱谁说了算”! 投票参与度低,就是给别人送钱的机会。 没有“时间锁”(Timelock)和“多重签名”保护的国库,就是裸奔。 以后看到那种“提案挂网几天没人管”的,赶紧跑,别傻乎乎去投票,可能你的一票就是别人偷钱的钥匙! 结论: BONK这波是“治理机制被反向利用”的典型案例。 短期看,币价肯定要承压,毕竟2000万美金不是小数目,而且黑客还在持续套现。 长期看,DAO得赶紧改规则,不然下次可能就是5000万、1个亿了。 一句话总结: 代码是死的,人是活的,规则是好的,但执行规则的人,可能就是小偷。 各位玩币的,捂紧钱包,别当“投票工具人”! #Solana生态代币BONK被盗2000万美元
招財進寶,萬事如意
招財進寶,萬事如意
#Solana生态代币BONK被盗2000万美元 BonkDAO被掏了2000万美元,这事儿发生在7月6号凌晨。但最离谱的不是金额,是手法——攻击者花了大约400万到440万美元买BONK代币,攒够投票权,然后提交了一份叫“BIP #76 - Sowellian BonkDAO”的治理提案,表面看是治理改革,实际底下夹了一条把4.4万亿枚BONK直接转走的指令。提案一通过,钱就走了。相当于花440万买票,从金库提走2000万——净赚1500多万。从6月30号提交提案到7月4号5号买票,再到7月6号凌晨执行,整个流程走完。 BONK价格跌了7%到10%,现在大概0.0000043美元,比历史高点0.000058美元低了93%。被盗的代币已经开始往交易所转移了,Upbit已经暂停了BONK充提。BonkDAO正在和交易所、Solana基金会、执法部门合作追资金。 这事最让人不舒服的地方在于——每一步在技术上都合法。代码没漏洞,合约没漏洞,就是投票通过了,钱就没了。你花440万能买通一个DAO的投票,那还谈什么去中心化治理。 $BONK
甜甜乌梅子酱
甜甜乌梅子酱
#Solana生态代币BONK被盗2000万美元 400万买票,光明正大掏走2000万金库,全程走的DAO合法流程,提案挂了6天,只有7个人投票。这不是黑客攻击,这是依法抢劫。最讽刺的是,持币人平时全在冲土狗斗表情包,出事了集体惊醒到处问“能维权吗拉我进群”。治理权你不用,总有人帮你用,用完你还得买单,而且你连喊冤的地方都找不到——代码规定投票通过就是合法,谁让你自己不投票。 交易所反应比谁都快,Kraken和Upbit秒停充提,先把门焊死再说。但小偷都快清仓了才锁门,这操作每次都让我浑身难受。同一天ENS那边连夜提案,要拿500万枚代币分给多个代表稀释大户权重,典型邻居被偷、自家狂换防盗门。不过说穿了没用,只要投票权还绑着代币数量,规则就没变过,你今天分散权重,明天人家多买几个点又能合起来掏你,这不是漏洞,是娘胎里带的病,治不了根。 Meme币DAO的底裤这回被扒得干干净净。平时没人管治理,分钱比谁都积极,出事了发现金库钥匙早被人配走了。最黑色幽默的是,去中心化世界讲的是代码即法律,现在却哭着求交易所和基金会帮忙追钱——用你最讨厌的方式,擦你最信仰的屁股。下次投票但凡能超过7个人,都算这次2000万没白丢,问题是,你觉得会有吗
Foresight News
Foresight News
星球精选媒体
440 万撬走 2000 万:BONK 遭遇了一次「合法明抢」
钞能力治理攻击:2000 万美元 BONK 是如何被「合法」投走的? #Solana生态代币BONK被盗2000万美元 撰文:KarenZ,Foresight News 如果有人告诉你,他没有黑进任何人的电脑,没有利用任何代码漏洞,甚至没有说一句谎话,就堂堂正正地从一个 DAO 的财库里拿走了价值近 2000 万美元的代币——你一定会觉得他在吹牛。 但在 Web3 的世界里,这真的发生了。 Solana 生态上头部 Meme 项目 BonkDAO 遭遇了一场治理攻击。攻击者没有动用任何高超的黑客技术,而是完美地利用了去中心化治理中「唯票数论」的生存法则,转走近 2000 万美元的 $BONK 代币。 北京时间 2026 年 7 月 7 日凌晨,BONK 官方在 X 上披露,BonkDAO 遭遇了一项恶意治理提案,导致财库中价值约 2000 万美元的 BONK 被转走。官方还表示,已经识别出在提案前买入 BONK 的交易所钱包,正与交易所、跨链桥和 Solana Foundation 协同处理。 披着「治理」外衣的明抢 与这起事件对应的治理页面,是于 6 月 30 日在 Realms