440万“买票”,搬走2000万国库。--挖矿的小羊

440万“买票”,搬走2000万国库。更狠的是:平台创始人疑似“自己人”?

这不是黑客攻击。这是一场“合法”的抢劫。

7月6日,BonkDAO国库被搬空了。价值约2000万美元的BONK,4.4万亿枚,一夜之间从国库转到了一个匿名钱包。

攻击者怎么做到的?

花440万美元,买了1%的BONK流通量,凑够投票门槛。提交了一份伪装成“治理改革”的提案,挂了6天没人看。然后自己投了赞成票——占所有赞成票的99.9%。

提案自动通过,智能合约自动执行,2000万美金自动转走。

没有漏洞,没有后门,没有代码被攻破。攻击者用的是BonkDAO自己的投票系统,走的是“合法程序”。

讽刺吗?DAO的“自治”,变成了“自助取款”。

但故事没完。更炸裂的来了。

链上安全机构Specter发布初步调查,追踪资金链路后发现:攻击者地址,疑似与Realms创始人存在资金往来。

Realms是谁?正是BonkDAO投票所使用的治理平台。

翻译成人话:你用来投票的平台,其创始人地址,和偷你钱的人有资金往来。

而且不止Realms创始人。Crypto Notte——一个知名加密KOL的公开地址——也被发现与攻击者地址有关联。

治理平台创始人 + 知名KOL + 攻击者。三条线,链上对得上。

Specter说得很克制:“存在资金往来痕迹”,“尚待进一步证实”。

但你觉得这是巧合?

这件事的性质,已经变了。

一开始,大家以为只是一个“市场冷的时候没人看治理论坛”的悲剧。18000个合格投票成员,只有7个钱包参与了投票——没人关心,所以被钻了空子。

但现在呢?

如果Realms创始人真的和攻击者有关联,这就不是“漏洞被利用”,而是“内部人带路”。

你想想:

攻击者知道6月30日提交提案,知道7月4日-5日通过交易所和Marginfi借贷凑够400万美元投票权。知道提案挂了6天没人会看。知道自动执行后2000万会直接到账。

每一步都踩得精准。 像一个对系统规则了如指掌的人,在没人注意的时候,按下了提款键。

而按下这个键的工具——Realms——的创始人,恰好和攻击者地址有资金往来。

这不是巧合。这是信号。

Upbit和Kraken已经暂停了BONK的充提。BONK价格24小时内跌了7%-10%,现价约0.0000043美元,较历史高点跌去93%。

但比价格更值得你警惕的是:

如果你的项目也在用Realms,或者任何一个类似的治理平台——你确定你的国库是安全的吗?

“代币加权投票”的逻辑前提是:持币者会关心项目,因为他们有经济利益绑定。

但现实是:行情差的时候,没人看治理论坛。而没人看的时候,就是“自助取款”的时候。

“当治理变成谁钱多谁说了算,自治就变成了自取灭亡。”

$BONK $BTC $SOL

#BONK攻击者疑与治理平台有关