Skip to content
RiverCore
BonkDAO Втратив $20M — Жодного Рядка Коду Не Зламано
governance attack DeFivote buyingDeFi exploitDeFi governance vote buying attackDAO treasury exploit 2026

BonkDAO Втратив $20M — Жодного Рядка Коду Не Зламано

3 сер 20267 хв. читанняJames O'Brien

Уявіть банківський сейф із дверима настільки досконалої конструкції, що навіть виробник наводить їх як взірець. Ідеальні петлі, бездоганні засуви, сталь із захистом від злому. А тепер уявіть, що менеджер роздає ключі всім, хто купить лотерейний квиток у пабі навпроти, і майже ніхто не приходить у вечір розіграшу. Приблизно це й сталося з BonkDAO. Сейф працював. Лотерея виявилась проблемою.

Метафора сейфа активно використовуватиметься в цьому матеріалі, адже 2026 рік непомітно став роком, коли DeFi перестав втрачати гроші через двері й почав втрачати їх через шафку з ключами, телефон нічного менеджера та збори акціонерів, на які ніхто не прийшов.

Що Сталося

За даними Crowdfund Insider, одна особа витратила близько $4 мільйонів на придбання достатньої кількості голосів у BonkDAO, щоб просунути шкідливу пропозицію щодо управління в період низької активності учасників. Пропозицію було ухвалено. Скарбниця втратила близько $20 мільйонів. Чистий прибуток від угоди — п'ять до одного, ще до того, як ми запитаємо, скільки коштують придбані токени управління на виході.

Immunefi кваліфікував інцидент як симптом чогось більшого — і небезпідставно. Смарт-контракти BonkDAO зробили те, що повинні робити смарт-контракти: виконали волю власників токенів. Воля власників токенів просто опинилася в руках людини з чековою книжкою та вільними вихідними.

Це не поодинокий випадок. Раніше у 2026 році Humanity Protocol втратив понад $30 мільйонів після того, як було скомпрометовано приватний ключ одного із членів команди. Знову ж таки, код контракту був цілим. Знову ж таки, гроші пішли через двері, що не мали жодного стосунку до Solidity чи Rust. Якщо подивитися ширше, за 2026 рік у секторі зафіксовано збитки на суму близько $972 мільйонів у результаті інцидентів безпеки, і більша частина цих коштів витекла не через помилки в логіці смарт-контрактів. Вони витекли через скомпрометовані ключі підпису, недбалі операційні процеси та правила управління, які можна тихо переголосувати о 3-й ночі у святковий день.

Експлойт BonkDAO — найчіткіший прояв цієї тенденції. Жодного повторного входу. Жодного переповнення цілих чисел. Жодної маніпуляції оракулом. Просто заявка на купівлю на зборах акціонерів.

Технічна Анатомія

Атаки на управління є нудними в тому ж сенсі, що й банківське шахрайство. Жодних хитрощів на рівні асемблера, жодного MEV-бот-балету, жодного zero-day. Є кворум, поріг і ринкова ціна токена, що надає право голосу. Якщо вартість придбання голосів, достатніх для перевищення кворуму, суттєво менша за скарбницю, якою вони керують, — це арбітраж. BonkDAO опинився не на тому боці цього арбітражу.

Кожен, хто хоч раз сидів на форумі DAO в неділю ввечері, знає цю схему. Пропозиції висять днями з двозначними відсотками участі. Делеговане голосування звучить чудово, поки не розумієш, що більшість делегатів сплять або байдужі. Таймлоки існують, але часто досить короткі, щоб вчасно подана пропозиція, кинута в момент, коли governance Twitter мовчить, могла виконатися до того, як з'явиться захисний контр-голос.

Зловмиснику BonkDAO не потрібно було нічого зламувати. Він просто прорахував ціну. Токени на $4 мільйони дали достатню вагу, щоб провести пропозицію про переведення $20 мільйонів зі скарбниці. Solana runtime виконав відповідні інструкції саме так, як і повинен був. Ось що викликає дискомфорт: блокчейн поводиться коректно, тоді як протокол пограбовано.

Порівняйте це з інцидентом у Humanity Protocol. Інший вектор, той самий урок. Єдиний скомпрометований ключ на комп'ютері члена команди або в погано ротованому гарячому гаманці надав зловмиснику право підпису над коштами. Аудитори могли б перевіряти контракти цілий рік і нічого не знайти — тому що нічого й не було. Вразливість існувала вище рівня контракту, у брудній людській зоні ноутбуків, менеджерів паролів і Slack-каналів.

Якщо поглянути на історичні дані за 2021–2025 роки, вони підтверджують цю думку. Серед сотень інцидентів операційні недоліки, пов'язані з централізованими біржами та управлінням ключами, становлять непропорційно велику частку збитків. Якщо звузити вибірку до 2024–2025 років — близько 200 подій, — більше половини загальної вартості втрат пояснюється проблемами вище рівня контракту: зберіганням коштів, авторизацією та правилами управління, які не витримали реальних умов.

Хто Постраждає

Очевидні жертви — скарбниці DAO з низькою явкою виборців і тонким обігом токенів. Якщо ваш токен достатньо ліквідний для масштабної купівлі на відкритому ринку, а ваш кворум достатньо м'який, щоб перекинути його кількома мільйонами придбань, — на вас є мішень. Я б стверджував, що кожен DAO з більш ніж восьмизначними сумами в скарбниці повинен цього кварталу проводити аналіз вартості атаки на управління — і більшість із них цього не роблять.

На другому місці — будь-який протокол, чия позиція безпеки зводиться до «ми пройшли аудит, все чудово». Традиційні аудити фіксують знімок коду в конкретний момент часу. Вони нічого не кажуть про те, як ваша команда зберігає ключі, чи ротують підписанти облікові дані та як ваші правила управління витримають появу кита з наміром. Один протокол, згаданий в аналізі, пройшов кілька аудитів і все одно зазнав дев'ятизначних збитків. Кілька аудитів. Дев'ять цифр. Це має поставити крапку в кар'єрі прихильників концепції «ми пройшли аудит».

На третьому місці — L2, appchain та будь-який протокол, шлях оновлення якого проходить через multisig. Кожне безперервне оновлення відкриває нову поверхню атаки. Значна частина програм, що працюють п'ять і більше років, зрештою виявляє підтверджені критичні проблеми. Якщо ваш протокол існує досить довго, щоб мати власний символ, він існує досить довго, щоб мати баг, який ви ще не знайшли.

Найбільш вразливими є DeFi-кредитування та DAO з великими скарбницями, але ця схема поширюється на будь-яку онлайн-організацію. Кожен, хто дебажив виробничий інцидент о 3-й ночі, знає просту правду: збій майже ніколи не там, де на нього вказував звіт аудиту. Він у операційній «сантехніці», яку ніхто не подумав задокументувати.

Дії для Crypto та DeFi

Цього тижня, якщо ви керуєте протоколом або входите до комітету безпеки, зробіть три речі.

По-перше, прорахуйте вартість вашого управління. Сядьте й підрахуйте вартість придбання достатньої кількості голосів для проходження ворожої пропозиції, а потім порівняйте це з ризиком для скарбниці. Якщо співвідношення хоч трохи нагадує виплату п'ять до одного у BonkDAO — у вас активна проблема. Довші таймлоки, вищі кворуми та підзвітність делегатів — не найгламурніші речі, але вони підвищують кривовитрати для зловмисника.

По-друге, ставтеся до ключів і підписантів як до першокласної виробничої інфраструктури. Це означає апаратні гаманці для всіх, хто має право підпису, графіки ротації, яких насправді дотримуються, і відверті розмови про те, хто з членів команди що тримає. Втрата Humanity Protocol нагадує: один ноутбук може коштувати $30 мільйонів для невірної людини.

По-третє, фінансуйте активну програму bug bounty і підтримуйте її фінансування. Типова виплата в $20 000 за баунті запобігає збиткам, які в іншому випадку в середньому становлять десятки мільйонів. ROI цього розрахунку є абсурдним — і все ж чимало протоколів досі вважають баунті чимось необов'язковим. Постійний, стимульований нагляд виявляє те, що разовий аудит ніколи не знайде. Доповніть це моніторингом у режимі реального часу та планом швидкого реагування, який ви справді відпрацювали.

Для технічних керівників: вважайте кожен елемент вашого стека поверхнею атаки. Код, ключі, персонал, правила управління, моніторинг. Тестуйте їх так само, як тестуєте контракти. Ознайомтеся з документацією Ethereum щодо патернів оновлення, якщо ви будуєте на основі проксі, і проектуйте своє управління, виходячи з припущення, що явка виборців буде гіршою, ніж ви сподіваєтесь.

Ключові Висновки

  • Купівля токенів управління на $4 мільйони спустошила скарбницю BonkDAO приблизно на $20 мільйонів, тоді як смарт-контракти працювали бездоганно.
  • У 2026 році криптовалютні збитки склали близько $972 мільйонів, і більшість із них витекли через ключі, операційні процеси та управління, а не через помилки в контрактах.
  • Традиційні аудити дають лише знімок; вони нічого не говорять про зберігання ключів, цілісність підписантів або стійкість управління під атакою.
  • Активні bug bounty у розмірі близько $20 000 регулярно запобігають багатомільйонним збиткам. ROI тут не викликає жодних сумнівів.
  • Якщо скарбниця вашого DAO коштує більше, ніж ринкова вартість перевищення його кворуму, ви станете наступним заголовком новин.

Повернемося до сейфа. Індустрія витратила п'ять років на зміцнення дверей — і загалом досягла успіху. Наступні п'ять — про лотерею, нічного менеджера та шафку з ключами. BonkDAO щойно показав усім, що відбувається, коли ці деталі залишають на волю випадку.

Часті Запитання

П: Як зловмисник BonkDAO вкрав $20 мільйонів, не експлуатуючи смарт-контракт?

Зловмисник витратив близько $4 мільйонів на придбання достатньої кількості токенів управління, щоб провести шкідливу пропозицію в період низької явки виборців. Пропозиція законним чином авторизувала переказ близько $20 мільйонів зі скарбниці, і смарт-контракти виконали його точно так, як і було задумано. Вразливість полягала в правилах управління, а не в коді.

П: Чи варто ще проводити аудити смарт-контрактів, якщо більшість збитків тепер пов'язана з управлінням і компрометацією ключів?

Так, але самих лише аудитів недостатньо. Аудити дають миттєвий знімок коду і нічого не кажуть про цілісність підписантів, управління ключами або стійкість управління в реальних умовах. Один аудований протокол усе одно зазнав дев'ятизначних збитків — що й показує, чому постійні bug bounty та операційна безпека мають доповнювати аудити.

П: Що мають робити DAO для запобігання атакам захоплення управління на кшталт експлойту BonkDAO?

Змоделюйте вартість придбання кількості голосів, достатньої для перевищення кворуму, і порівняйте її з ризиком для скарбниці. Якщо атака дешевша за виплату, підвищте пороги кворуму, подовжте таймлоки та покращте участь делегатів. Доповніть це моніторингом у режимі реального часу, щоб ворожі пропозиції виявлялися та нейтралізувалися до їх виконання.

JO
James O'Brien
RiverCore Analyst · Dublin, Ireland
ПОДІЛИТИСЯ
// СХОЖІ СТАТТІ
ГоловнаРішенняПроєктиПро насКонтакт
Новини06
Дублін, Ірландія · ЄСGMT+1
LinkedIn
🇺🇦UK