登錄
註冊
據 Woofun AI 消息,韓國頭部交易所 Upbit 正式公告將下架 BONK 交易對,這一決定直接歸因於該協議近期遭遇的嚴重治理攻擊,導致約 2000 萬美元國庫資產被非法轉移且至今無法追回。
Upbit 在公告中明確指出,經過綜合評估,BONK 的運營方在虛擬資產的發行、傳輸及存儲環節存在未解決的安全事故,且未能通過適當媒介及時披露重大事項,這種合規缺失可能導致用戶遭受損失。因此,Upbit 決定於 9 月 7 日 15:00(韓國標準時間)終止 BONK/KRW 與 BONK/USDT 交易對的支持,但出金服務將保留至 10 月 7 日。消息發佈後,市場反應劇烈,BONK 價格從 0.0000028 美元迅速下挫至 0.0000025 美元,跌幅約爲 10%,其總市值隨之調整爲 2.2226 億美元。
這一退市動作並非孤立事件,而是對一個月前發生的治理危機的後續合規響應。此前,Foresight News 記者馬赫在 8 月 7 日的報道中詳細披露了此次事件的始末:攻擊者僅耗費 440 萬美元成本,便通過合法投票程序撬走了 BonkDAO 價值 2000 萬美元的資產。該事件被業界稱爲一次'合法的明搶',其核心在於利用了 DAO 治理規則中的結構性漏洞,而非傳統的黑客技術手段。
Woofun AI 整理數據顯示,攻擊者的操作路徑呈現出高度的預謀性與精準性。早在 6 月 30 日,攻擊者便在 Solana 生態的 Realms 治理平臺上提交了名爲'Sowellian BonkDAO'的提案 BIP 76。該提案表面包裝爲治理優化方案,實則暗藏指令,旨在將 BonkDAO 國庫中約 4.426 萬億枚 BONK 直接轉移至攻擊者控制的地址。當時,BONK 的總流通量約爲 88 萬億枚,根據協議規則,1% 的投票門檻對應約 8800 億枚代幣。
爲了達到這一法定人數,攻擊者在 7 月 4 日至 5 日期間,通過幣安、Bybit 等主流交易所大量買入 BONK,並輔以部分 DeFi 借貸槓桿,累計持有約 8822.85 億枚 BONK,總成本約爲 440 萬美元,剛好滿足投票資格。7 月 6 日,提案進入投票階段,整個過程僅有 7 個地址參與,其中攻擊者控制的地址貢獻了高達 99.878% 的贊成票。由於缺乏時間鎖(timelock)機制及多重簽名審覈環節,投票通過後,智能合約立即自動執行轉賬,將約 4.426 萬億枚 BONK 轉入攻擊者錢包,整個過程完全符合當時的鏈上規則。
資金到手後,攻擊者的套現行動迅速且隱蔽。轉賬完成後約 9 小時內,約 19 萬美元的 BONK 被轉入 OKX 交易所。剩餘約 1900 萬美元的資產則被轉入一個新創建的多重簽名錢包,Chainalysis 將其標記爲'BONK 2.0'影子 DAO,該錢包由惡意投票錢包、資金接收錢包及一個與投票地址有資金關聯的第三方地址共同控制。
與此同時,攻擊者開始拋售用於獲取投票權的那部分 BONK。投票完成後約 1 小時,相關地址開始清算約 530 萬美元規模的持倉。後續數週,鏈上監控顯示,攻擊者持續向 Coinbase 等平臺轉移資金。7 月 17 日,攻擊者將 1.186 萬億枚 BONK(價值約 411 萬美元)轉入幣安。7 月 19 日,再次向 Coinbase 轉入 4000 億枚 BONK,價值約 111 萬美元。自資產從國庫轉出以來的 12 天內,BONK 價格由 0.0000047 美元暴跌至 0.0000027 美元,累計跌幅達 41%。7 月 20 日,攻擊者完成清倉,最後 4000 億枚 BONK(117 萬美元)存入 Coinbase。數據統計顯示,該攻擊者累計兌現規模約 1358 萬美元,剩餘資產可能已被銷燬或隱藏。
面對鉅額損失,Bonk 官方雖迅速響應,但追回工作陷入困境。7 月 13 日,BonkDAO 發佈更新,確認國庫遭遇惡意治理提案,導致約 2000 萬美元 BONK 被轉出。團隊表示已識別攻擊者用於建倉的交易所地址,並通知執法部門,同時與 Solana 基金會及跨鏈橋保持溝通。7 月 23 日,官方進一步表態,確認追回工作仍在進行,但強調 BONK 代幣合約本身安全,用戶個人資產未受影響。
然而,截至目前,公開渠道未見大額資金歸還國庫的通報。7 月 7 日,部分交易所已將 BONK 列入交易注意標的,一個月後,Upbit 基於韓國 2024 年 7 月實施的《虛擬資產投資者保護法》及 DAXA(韓國數字資產交易所聯合會)的嚴格合規要求,判定問題未消除,正式終止交易支持。由於轉賬完全遵循鏈上規則,多數司法管轄區傾向於將'代碼即法律 + 投票通過'視爲有效內部決策,而非傳統盜竊,這顯著削弱了刑事立案和民事凍結的力度。
此外,攻擊者身份未公開,跨境執行成本高,且僅約 2.9% 的成員參與投票,使得追回大部分損失的概率極低。
此次事件暴露出 DAO 治理機制在低參與度下的致命缺陷。當投票門檻過低、參與率極低且缺乏時間鎖時,攻擊者僅需少量資金即可控制國庫。對於持有較大國庫的 DAO,若長期投票參與率低迷,法定人數設置過低,等同於將控制權暴露在公開市場上。任何能在短時間內集中購買最低門檻代幣的主體,都可能合法拿走國庫資產。若財庫設置 3-7 天甚至更長的執行延遲,社區和項目方將有時間發現異常併發起緊急否決。現實中,許多成熟 DAO 對涉及國庫的提案強制加時間鎖。在社區活躍度低迷時,單純依賴代幣加權實質上是'錢'決定治理。項目方應引入更高的法定人數及雙重門檻(既需達到一定投票權比例,也需達到一定數量的獨立地址),並對大額提案增加多籤委員會審批。治理安全必須在設計階段按'最壞情況'考量,而非事後補救。