BonkDAO 治理遭恶意提案攻击,440 万美元撬走约 2000 万美元财库

BonkDAO 治理遭恶意提案攻击,440 万美元撬走约 2000 万美元财库

N
News Editor
2026-07-07 05:14:58
Solana 生态 Meme 项目 BonkDAO 因治理机制缺陷遭遇恶意提案攻击。攻击者先从币安和 Bybit 提出约 8822.85 亿枚 BONK,成本约 440 万美元,随后凭借 99.878% 投票权重推动提案通过,合法转走财库中约 4.4 万亿枚 BONK,价值约 2000 万美元。事件暴露出 BonkDAO 在投票门槛、时间锁、多签否决和延迟投票等防御机制上的缺失。
BonkDAOBONKSolanaDAO治理治理攻击Realms链上安全

Solana 生态 Meme 项目 BonkDAO 遭遇一次典型的治理攻击。根据 BONK 官方 7 月 7 日凌晨在 X 披露的信息,一项恶意治理提案已获通过,导致财库中价值约 2000 万美元 的 BONK 被转走。官方称,已识别出在提案前买入 BONK 的交易所钱包,目前正与交易所、跨链桥以及 Solana Foundation 协同处理。

BonkDAO 治理遭恶意提案攻击,440 万美元撬走约 2000 万美元财库 2

恶意提案以“治理”名义完成资产转移

与本次事件对应的治理提案,是 6 月 30 日在 Realms 上提交的 BIP #76 - Sowellian BonkDAO。提案表面上宣称将实施新的治理方案,包括更换成员和委员会、重建 DAO、处置持仓并向支持者分发代币,但核心结果是将 BonkDAO 财库中的大额 BONK 转移到提案方指定地址。

原文指出,提案涉及超过 4.4 万亿枚 BONK,按当时价格计算约合 2000 万美元。更受关注的是,“Sowellian”本身还是 Solana 治理平台 Realms 预测市场系统的名称。该机制原本意在通过经济激励优化治理决策,但这次却被攻击者反向利用,成为转移财库资产的执行路径。

攻击路径并不复杂,关键在于低参与度治理

提案发起后,攻击者并未利用智能合约漏洞,而是通过集中买入获取足够投票权。根据余烬统计,相关地址此前数日从币安和 Bybit 提出满足最低票数要求的 BONK,总量约为 8822.85 亿枚,价值约 440 万美元。这一数量已经达到治理通过所需的最低门槛。

随后,该地址在 Realms 治理系统中对提案投出赞成票。由于 BonkDAO 平时治理参与度偏低,最终仅有 7 个地址参与投票,而攻击地址单独贡献了 99.878% 的投票权重,形成压倒性优势。按照文中时间线,投票结果于 7 月 6 日公布,提案正式通过。

提案通过后,智能合约依照既定规则自动执行,将财库中的 4.4 万亿枚 BONK 划转至攻击者控制地址。整个过程并未出现传统意义上的“黑客入侵”,而是一次完全依赖治理规则和资金优势完成的资产攫取。

BonkDAO 治理遭恶意提案攻击,440 万美元撬走约 2000 万美元财库 3

BonkDAO 缺少关键防线,恶意提案通过后即时生效

事件暴露出的核心问题,在于 BonkDAO 没有为高敏感度财库操作设置足够的防御机制。按照较成熟 DAO 的常见设计,涉及财库核心资产转移的提案,通常会配置更高的投票参与门槛和更严格的通过条件,以避免少数地址在低参与度环境下突袭治理。

此外,很多 DAO 还会设置时间锁(Timelock)和多签否决(Veto)机制。也就是说,即便提案通过,执行前仍会有 3 至 7 天的缓冲期,供社区、核心团队或多签管理员识别异常并采取拦截措施。部分系统还会采用延迟投票设计,以降低巨额资金在临近截止时集中操纵结果的风险。

但在 BonkDAO 的案例中,这些缓冲和干预机制明显不足,导致恶意提案在通过后几乎立即执行,攻击者得手后也迅速转移资金。就结果而言,这更像是一场“合法执行”的治理操纵,而非代码层面的安全漏洞。

这起事件再次提醒市场,DAO 的最大风险并不总在智能合约本身,也可能来自治理参数、参与结构和执行流程的设计缺陷。BonkDAO 用一场真实案例说明,若缺乏投票门槛、时间锁和多签保护,攻击者完全可能用 440 万美元 的筹码,从链上规则内部撬动约 2000 万美元的财库资产。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。