Трезор BonkDAO було спорожнено приблизно на 20 мільйонів доларів після того, як зловмисна пропозиція з управління пройшла через Realms — широко використовану платформу управління DAO в Solana. Атака скористалася механікою ваги голосів, щоб авторизувати переміщення активів із трезора. Інцидент відображає вразливість на рівні управління, а не збій самої блокчейн-мережі Solana, підкреслюючи, що системи голосування DAO можуть ставати площинами для атак, коли правила пропозицій, пороги кворуму або дозволи на виконання не мають достатніх запобіжників.
Інцидент із BonkDAO не включав експлуатацію смартконтракту або збій блокчейну. Перевірені матеріали вказують на атаку в сфері управління, яка використала механіку ваги голосів, щоб ухвалити пропозицію та перемістити активи трезора. Дія могла бути виконана за правилами системи з технічного погляду, але була зловмисною за суттю. Такий тип атак маніпулює виборчою силою, правилами пропозицій або дозволами на трезор, щоб отримувати результати, які виглядають коректними ончейн. Для DAO у Solana інцидент демонструє: дизайн управління потребує такого ж рівня ретельності, як і безпека коду. Трезор, керований голосуванням за токенами або делегованим голосуванням, є безпечним лише настільки, наскільки безпекові правила, що регулюють пропозиції, кворум, вагу виборця, таймлоки та дозволи на виконання.
Realms широко використовується в екосистемі Solana для управління DAO, надаючи інструменти для керування пропозиціями, голосуванням, трезорами та ухваленням рішень спільнотою. Злиття BonkDAO не вказує на те, що сам Realms зазнав невдачі як платформа. Перевірені матеріали вказують на вагу голосів і механіку пропозицій усередині налаштування DAO. Інцидент, імовірно, спонукає інші DAO Solana переглянути свої конфігурації, зокрема пороги кворуму, періоди голосування, ліміти виконання для трезора, повноваження екстреної паузи та спосіб розрахунку ваги голосу. DAO із цінним трезором потребує оборонного дизайну: достатньої децентралізації, щоб бути легітимним, і запобіжників, щоб унеможливити ворожий захоп.
BONK став одним із найвпізнаваніших мемактивів Solana, а BonkDAO відіграв важливу роль в ідентичності його екосистеми. Масовий витік із трезора створює проблему довіри для спільноти. Учасники захочуть знати, як пройшло голосування, чи можна відновити кошти, чи були скомпрометовані якісь акаунти або делегати, і які реформи не дозволять повторення. Трейдери зосередяться на тому, чи впливає інцидент на ліквідність, стимули та довіру до ширшої екосистеми BONK. Мемні екосистеми значною мірою залежать від довіри спільноти, і експлуатація в управлінні безпосередньо б’є по цій довірі.
Інцидент не слід подавати як збій блокчейну Solana. Solana обробила транзакції так, як було задумано. Проблема полягала в дизайні управління та контролі трезора всередині DAO. Продуктивність базового рівня відрізняється від ризиків рівня застосунків або рівня управління. Кожна велика екосистема стикається з цим питанням, зокрема Ethereum DAO, проєкти в BNB Chain, а також протоколи Arbitrum і Optimism. Інцидент із BonkDAO може спонукати більше DAO Solana посилити запобіжники, додати таймлоки, переглянути правила ваги голосів, покращити перевірку пропозицій і створити екстрені процедури. Управління DAO — це інфраструктура безпеки, і якщо правила трезора можна експлуатувати, активи спільноти під ризиком навіть тоді, коли базова блокчейн-мережа працює рівно так, як було задумано.
Що сталося з трезором BonkDAO?
Трезор BonkDAO було спорожнено приблизно на 20 мільйонів доларів після того, як зловмисна пропозиція з управління пройшла через Realms із використанням механіки ваги голосів для авторизації переміщення активів трезора.
Чи зазнав збою блокчейн Solana в інциденті з BonkDAO?
Ні. Блокчейн Solana обробив транзакції так, як було задумано. Інцидент стосувався атаки на рівні управління, яка експлуатувала механіки голосування DAO, а не збою блокчейну на базовому рівні.
Чому системи управління DAO вважають площинами для атак?
Системи управління DAO можна експлуатувати, якщо слабкі правила пропозицій, пороги кворуму, розрахунок ваги голосів або дозволи на виконання. Зловмисники можуть використати сам процес управління, щоб ухвалити зловмисні пропозиції, які виглядають чинними ончейн, але є руйнівними за суттю.
Пов’язані новини
Експлойт моста Wanchain виводить 13,2 млн доларів у токенах NIGHT, Cardano Layer-1 не постраждав
Міст Wanchain вивів 515 млн токенів NIGHT, а Midnight Foundation підтвердила, що витоку не було
Zilliqa підтверджує викрадення токенів ZIL із холодного гаманця біржового партнера
Офіційний сайт президента Кенії зазнав атаки хакерів, роботу заблоковано; вимога — 5 BTC