被「明抢」2000 万美元后,Upbit 彻底抛弃 BONK

CN
2小时前
资金追回仍无着落。

撰文:马赫,Foresight News

8 月 7 日,韩国最大加密货币交易所 Upbit 正式公告,将于 9 月 7 日 15:00(韩国标准时间)终止 BONK 的交易支持,涉及 BONK/KRW 与 BONK/USDT 交易对,出金服务保留至 10 月 7 日。Upbit 表示对 BONK 进行评估后,发现运营方用于发行、传输、存储虚拟资产的分布式账本等发生原因不明或未得到解决的黑客攻击等安全事故,以及发行方或运营方未通过适当的电子传输媒介及时披露虚拟资产重要事项等行为。经综合考量后,确认存在诸多不足之处,且可能导致用户遭受损失。

消息公布之后,BONK 币价从 0.0000028 美元跌至 0.0000025 美元,跌幅约 10%,目前其市值为 2.2226 亿美元。

Foresight News 此前有过专门报道该事件《440 万撬走 2000 万:BONK 遭遇了一次合法明抢》,一个月前,BonkDAO 刚刚经历一场震惊业内的治理攻击,约 2000 万美元的国库资产被「合法」转走。

BONK 攻击者累计套现约 1358 万美元

6 月 30 日。攻击者通过 Solana 生态的 Realms 治理平台提交提案 BIP #76,标题为「Sowellian BonkDAO」。提案表面包装成治理优化方案,核心指令却是将 BonkDAO 国库中约 4.426 万亿枚 BONK 直接转移至攻击者控制的地址。当时 BONK 流通量约 88 万亿枚,1% 的投票门槛约为 8800 亿枚。攻击者在 7 月 4 日至 5 日期间,通过币安、Bybit 等交易所买入并辅以部分 DeFi 借贷,累计持有约 8822.85 亿枚 BONK,成本约 440 万美元,刚好满足法定人数要求。

7 月 6 日,提案进入投票。整个过程仅有 7 个地址参与,攻击者控制的地址贡献了 99.878% 的赞成票。投票通过后,智能合约立即自动执行转账,约 4.426 万亿枚 BONK(按当时价格约合 2000 万美元)从国库转入攻击者钱包。整个过程没有触发任何时间锁(timelock),也没有额外的多重签名或人工审核环节。

资金到手后,攻击者行动迅速。转账完成后约 9 小时内,约 19 万美元的 BONK 被转入 OKX。剩余约 1900 万美元被转入一个新创建的多重签名钱包,Chainalysis 将其描述为「BONK 2.0」影子 DAO,由恶意投票钱包、资金接收钱包及一个与投票地址有资金关联的第三方地址共同控制。

与此同时,攻击者开始抛售用于获取投票权的那部分 BONK。投票完成后约 1 小时,相关地址开始清算约 530 万美元规模的持仓。后续数周,链上监控显示,攻击者继续向 Coinbase 等平台转移资金。

7 月 17 日,该攻击者将 1.186 万亿枚 BONK(价值约 411 万美元)转进币安。

7 月 19 日,据链上分析师余烬监测,BONK 财库攻击者于再次向 Coinbase 转入 4000 亿枚 BONK,价值约 111 万美元。自相关代币从财库转出以来的 12 天内,BONK 价格由 0.0000047 美元跌至 0.0000027 美元,累计下跌约 41%。

7 月 20 日,那位攻击者已经完成了清仓,30 分钟前,手上最后的 4000 亿枚 BONK(117 万美元)也已存入了 Coinbase。

数据统计显示,该攻击者累计兑现规模约 1358 万美元。

难度较高,资金追回仍无着落

Bonk 官方在事件发生后迅速发声,确认「BonkDAO 遭遇恶意治理提案,导致约 2000 万美元 BONK 从国库被转出」。团队表示,已识别攻击者用于提前建仓的交易所钱包地址,并通知执法部门,同时与交易所、跨链桥及 Solana 基金会保持沟通,试图追回资金并锁定责任方。

7 月 13 日,BonkDAO 发布后续更新:相关钱包已被标记并持续监控,团队正在探索所有可能的追回途径;强调 BONK 代币本身与用户个人资产未受影响,代币合约安全;计划在后续发布正式的事后分析报告,项目方同时呼吁社区关注治理机制改进。

7 月 23 日,官方进一步表态,确认追回工作仍在进行。

截至目前,公开渠道未见大额资金成功归还国库的官方通报,也尚未出现大规模资金被成功冻结或追回的正式确认。

7 月 7 日,部分交易所几乎同步将 BONK 列入交易注意标的,一个月后,Upbit 判定问题未消除,首先正式决定终止交易支持。韩国自 2024 年 7 月实施《虚拟资产投资者保护法》后,DAXA(韩国数字资产交易所联合会)对涉及重大治理漏洞与安全隐患的项目有严格的法定义务。Upbit 是出于合规避险与法律强制审查踢出 BONK。

目前其他交易所仍暂时未采取行动。

需要指出的是,由于转账完全遵循链上治理规则自动执行,追回难度显著高于传统黑客事件。

攻击者通过购买足够的投票权(约 1% 供应)、提交提案、投票通过,然后由智能合约自动执行转账。整个过程完全符合当时 BonkDAO 在 Realms 上的治理规则。没有私钥泄露、没有合约漏洞、没有越权调用。多数司法管辖区对纯治理攻击的态度仍然保守,法院更倾向于把「代码即法律 + 投票通过」视为有效内部决策,而非传统意义上的盗窃,这显著削弱了刑事立案和民事冻结的力度。

从链上数据看,攻击者也已经完成了部分资产抛售与转移,又进一步压缩了可冻结资产的规模。此外,攻击者身份未公开,跨境执行成本高、时间长等因素,使得其追回大部分损失的概率较低。

治理问题亟需解决

这次事件的核心争议在于:当投票门槛过低、参与率极低(仅约 2.9% 的成员参与)、且缺乏时间锁与异常提案拦截机制时,攻击者用 440 万美元撬动 2000 万美元资产,投入产出比极高,且全程合规。

任何持有较大国库的 DAO,如果长期投票参与率极低,法定人数又设置得很低,就等于把国库的控制权暴露在公开市场上。谁能在短时间内集中买到最低门槛的代币,谁就可能拿走国库。这不是理论风险,而是已经被验证的可执行路径。

如果财库设置了 3-7 天甚至更长的执行延迟,社区和项目方至少有时间发现异常、发起紧急投票否决,或者通过多签干预。现实中,很多成熟的 DAO(尤其是有较大国库的)都会对涉及国库的提案强制加时间锁。

社区活跃度长期低迷时,单纯依赖代币加权,实质上是在用「钱」决定治理,而不是用「人」。对于国库规模较大的项目,项目方应该考虑引入更高的法定人数以及双重门槛(既要达到一定投票权比例,也要达到一定数量的独立地址),此外,还可以对大额提案增加额外的审批机制,如多签委员会。

治理安全从来不是事后补救能完全解决的,它必须在设计阶段就按「最坏情况」来考量。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接