BonkDAO 治理提案遭恶意操控,数百万美元资产被定向转移

2026年7月6日,BonkDAO确认其财库遭受一次精心策划的治理攻击,导致约2000万美元的BONK代币被非法转移。此次事件并非由智能合约漏洞引发,而是利用了项目自身的代币加权投票机制,通过合法流程实现资产外流。

攻击者借交易所账户悄然积聚投票权重

调查发现,攻击者在数日内通过多个交易所钱包逐步购入大量BONK代币,累计持仓价值约400万美元,从而获得足以主导治理决策的投票资格。该提案在执行前未引起社区警觉,直至资金转移完成才被披露。

价格应激反应剧烈,市场信心受创

消息公布后,BONK代币价格迅速跳水,于数小时内跌幅超过9%,从约0.48美元最低跌至0.415美元。1日图显示,7月6日晚出现明显断崖式下跌,反映出市场对治理安全性的严重担忧。

攻击路径解析:基于规则而非漏洞

链上分析与官方声明共同揭示,攻击全过程依赖于正常运行的治理流程。攻击者未入侵代码或利用协议缺陷,而是通过合法手段获取足够投票权,提交并推动一项包含资金转移条款的提案,最终将财库资金转入其控制的钱包。

与三月事件本质差异:目标与可逆性不同

与2026年3月发生的Bonk.fun前端劫持事件相比,本次攻击具有根本性区别。彼时攻击者伪造网站诱导用户签署恶意授权,造成个人钱包损失;而此次针对的是DAO财库本身,不涉及用户私钥泄露。更重要的是,治理提案一旦链上生效,几乎无法逆转,影响深远。

治理攻击上升为系统性风险

随着代币持有者权力集中化趋势加剧,治理攻击正成为新兴威胁。相较于需高阶编程能力的合约漏洞攻击,此类手法门槛更低——只需积累代币即可影响决策。尤其对于持有巨额资金但治理结构简单的meme币项目而言,风险尤为突出。

追偿难度大,多方协同追踪中

BonkDAO已启动应急响应,联合交易所、跨链桥服务商及Solana基金会开展资金溯源工作。目前已有明确线索指向用于积累投票权的交易所地址。Upbit已暂停BONK相关交易功能以防范进一步损失,但追回可能性仍极低,因交易已通过合规治理流程完成。

治理机制亟待强化以应对未来挑战

此次事件暴露了当前多数DAO在治理设计上的脆弱性。建议采取多重防护措施:引入时间锁机制延长提案生效周期;提高法定通过门槛;采用基于信念或质押验证的投票模型;对大额资金转移设置多签审批。随着去中心化治理普及,保护决策过程本身,已与保障代码安全同等重要。