30 маусымда BONK мемкоинінің қазынасына батыл шабуыл жасалды. Зұлымдық жасаушы токендерді сатып алуға $4,4 млн жұмсап, $21,2 млн сомасындағы активтерді шығарып, $16,8 млн таза пайда тапты. Бұл оқиға жобаның орталықсыздандырылған басқару (DAO) механизмдеріндегі іргелі мәселені ашты.
Шабуыл механикасы: бұл қалай жұмыс істеді
Хакер операцияға екі күн бойы дайындалды. Ол Bybit және Binance биржаларынан 882 млрд BONK сатып алып, $4,4 млн жұмсады. Бұл токен көлемі DAO-да ұсынысты мақұлдау үшін қажетті кворумнан — 879 млрд BONK-тен асып түсуге жеткілікті болды. Осыдан кейін зұлымдық жасаушы қазынадан 4,426 трлн BONK ($21,2 млн) өзі бақылайтын әмиянға (9bxW…JHvQ) аудару туралы ұсыныс беріп, барлық токендерімен «жақтап» дауыс берді.
Ұсыныс автоматты түрде мақұлданды, себебі дауыс беру жүйесі әмияндағы токендер санына байланысты. Бұл DAO-ға жасалған классикалық шабуыл, мұнда дауыстардың белгілі бір салмағын жинау жеткілікті, ал кодтың өзі сенімді болып қалады. Мәселенің түбірі — смарт-келісімшарттардың қауіпсіздігінде емес, жобаны басқару жүйесінде.
Ұрланған қаражаттың ағымдағы жағдайы
Активтердің бір бөлігі қазірдің өзінде жылжытылды. Жариялау кезінде аналитиктер таралуды бақылап отыр:
- 40 млрд BONK ($188 мың) OKX биржасына аударылды.
- 4,386 трлн BONK ($19,3 млн) EXaJnm…eh42 әмиянында қалып отыр.
Хакер қалған қаражатты шығаруға асықпайды, бұл мұқият назардан аулақ болу әрекетін немесе тиімдірек бағамды күтуді көрсетуі мүмкін. Аналитиктер көрсетілген мекенжайды бақылауды жалғастыруда.
Сарапшының пікірі: Бұл оқиға — тіпті «сенімді» коды бар жобаларда басқару деңгейінде сыни осалдық болуы мүмкін екендігінің айқын ескертуі. Дауыс беру токендерге байланысты DAO құрылымдары әсіресе «51%» шабуылдарына немесе кворуммен манипуляцияларға осал. Жобаларға орындау кідірістерін, мультиқолтаңбаларды және кворум талаптарын динамикалық өзгертуді қоса алғанда, көпдеңгейлі қорғаныс механизмдерін енгізу қажет. Онсыз кез келген DAO-ның қазынасы шабуылға инвестиция салуға дайын адамдар үшін оңай нысана болып қалады.