30 маусымда BONK мем-токенінің қазынасына ауқымды шабуыл жасалды. Зиянкес $4,4 млн жұмсап, $21,2 млн сомасындағы токендерді шығарып үлгерді. Хакердің таза пайдасы $16,8 млн құрады. Бұл оқиға децентрализацияланған автономды ұйымның (DAO) басқару механизміндегі осалдықтың салдарынан болды.

Шабуылдың мәні дауыс беруді манипуляциялау болды. DAO жүйелерінде әмияндағы токендер санына байланысты белгілі бір дауыс кворумын жинау жеткілікті. Хакер алдын ала Bybit және Binance биржаларынан $4,4 млн-ға 882 млрд BONK сатып алды. Бұл көлем 879 млрд BONK қажетті кворумынан асып түсуге жетті.

Шабуылдың мәліметтері

Зиянкес DAO-ға қазынадан 4,426 трлн BONK ($21,2 млн) өзінің бақылауындағы әмиянына (9bxW…JHvQ) аудару туралы ұсыныс енгізді. Содан кейін ол 882 млрд BONK көлеміндегі барлық дауысымен «жақтап» дауыс берді. Ұсыныс автоматты түрде өтіп, токендер аударылды.

Скрин одного из этапов операции мошенника
Алаяқтың операциясының бір кезеңінің скрині.

Қаражатты бөлу

Ұрланған активтердің бір бөлігі мекенжайын өзгертті. Жариялау кезінде деректер келесідей:

Токендердегі сома$ сомасыМәртебесі / Орналасқан жері
40 млрд BONK$188 мыңOKX биржасына аударылды
4,386 трлн BONK$19,3 млнEXaJnm…eh42 әмиянында қалады

Хакер қалған қаражатты шығаруға асықпайтын сияқты. Аналитиктер көрсетілген мекенжайды бақылауды жалғастыруда.

Криптоқауымдастық мүшелері бұл жолы мәселенің түбі жобаны басқару жүйесінде жатқанын атап өтті. Кодтың өзі сенімді болып қалды. Бұл — зиянкес смарт-келісімшарттардағы емес, дауыс беру механизміндегі кемшіліктерді пайдаланатын басқаруға шабуылдың классикалық мысалы.

Менің пікірім: Бұл оқиға DAO қауіпсіздігі кодтың сапасына ғана емес, сонымен қатар басқару механизмдерінің ойластырылғандығына да байланысты екенін еске салады. Жобалар мұндай манипуляциялардың алдын алу үшін уақыт кідірістері мен көп деңгейлі тексерулерді қоса алғанда, күрделірек дауыс беру схемаларын енгізуі қажет. Әйтпесе, децентрализацияланған жүйелерге деген сенімге нұқсан келеді.