事件背景
這不是智能合約 reentrancy 或私鑰被盜,而是 惡意治理(governance attack):
- BonkDAO 金庫規模遠大於「湊齊法定投票門檻」的成本;
- 公開分析指攻擊者約花費 400 萬—440 萬美元 在二級市場/交易所買入 BONK,達到約 1% 投票門檻(亦有口徑寫 Bybit、Binance 等渠道吸籌約 8822.85 億枚量級);
- 社區投票率極低、又缺乏有效 時間鎖(timelock)/多籤否決/守護模塊 時,攻擊者可以 獨自 通過惡意提案(公開討論涉及 BIP-76 等);
- 提案一旦執行,國庫 BONK 被「合法」轉出到攻擊者控制的接收結構(報道稱 BONK 2.0 等相關錢包),鏈上看起來像治理執行而非 hack opcode。
事件經過
- 吸籌:7 月初攻擊者在 CEX/鏈上買入足量 BONK 湊齊治理門檻。
- 提案:提交併將惡意提案推進至可執行(7 月 6 日執行,7 月 7 日集中披露)。
- 轉出國庫:約 4.426 萬億 BONK(攻擊時約 2,000 萬—2,130 萬美元)從國庫轉到提案指定收款地址。
- 歸集:資金從初始收款地址歸集到主黑客錢包,再拆到二級地址。
- 出金嘗試:部分 BONK 轉向新錢包並試探 OKX / Binance / Coinbase 等充值路徑;後續監測見分批轉入幣安等(德爾泰跟蹤稿有 3861 億、4000 億等批次敘述)。
- 響應:項目方協同交易所、Solana Foundation、執法與分析公司凍結/追蹤;社區就「算不算 hack」發生治理哲學爭議,但不影響資金已離庫的事實。
資金流向
- 吸籌:7 月初攻擊者在 CEX/鏈上買入足量 BONK 湊齊治理門檻。
- 轉出國庫:約 4.426 萬億 BONK(攻擊時約 2,000 萬—2,130 萬美元)從國庫轉到提案指定收款地址。
- 歸集:資金從初始收款地址歸集到主黑客錢包,再拆到二級地址。
- 出金嘗試:部分 BONK 轉向新錢包並試探 OKX / Binance / Coinbase 等充值路徑;後續監測見分批轉入幣安等(德爾泰跟蹤稿有 3861 億、4000 億等批次敘述)。
金額口徑
約4.426萬億BONK,攻擊時約2000萬—2130萬美元
證據邊界
以公開可核驗來源為界;未證實細節不寫入確定結論。
處置狀態
部分BONK進入交易所路徑,大部分曾停留在攻擊者控制地址;項目與交易所、Solana基金會及執法部門合作追蹤。