金融科技全球
← 贴纸墙
SCAM · DETAIL
BonkDAO 借币买票攻击:操纵提案抽空 2000 万国库资金
受害人群主要是参与该DAO生态的普通代币持币者与社区贡献者,他们出于对去中心化协议的技术信仰而持有代币,却因治理机制存在缺陷被褫夺话语权。其心理弱点在于盲目迷信链上代码正义性与去中心化自治不可篡改性,忽视了大资金可通过临时借入瞬间掌控绝对控制权,最终沦为国库遭合法洗劫的看客。
SCAM
关键字段
FIELD STAMPSINDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。
骗谁
受害人群主要是参与该DAO生态的普通代币持币者与社区贡献者,他们出于对去中心化协议的技术信仰而持有代币,却因治理机制存在缺陷被褫夺话语权。其心理弱点在于盲目迷信链上代码正义性与去中心化自治不可篡改性,忽视了大资金可通过临时借入瞬间掌控绝对控制权,最终沦为国库遭合法洗劫的看客。
骗局怎么运作
- 攻击者首先在去中心化借贷平台上通过闪电贷等方式,瞬间借入价值数百万美元的 DAO 治理代币。这一步利用了链上即时结算机制,使攻击者能在极短时间内获取庞大的投票权重,无需承担长期持币下跌风险,操作前常以资产套利掩护以避开借贷平台风控审查。
- 在短时间内获得海量投票权后,攻击者立刻在 DAO 治理平台上提交精心伪装的恶意提案。提案通常极其复杂,利用专业术语和代码混淆视听,表面上声称是为了优化国库资产配置或进行流动性迁移,实际暗藏将巨额国库资金转移至攻击者控制钱包的智能合约调用代码。
- 攻击者动用所借入的巨额代币,在投票通道开启的极短时间内迅速投出赞成票。由于许多 DAO 采用一币一票且投票率极低的机制,庞大代币流入瞬间占据总投票数百分之九十九以上,越过法定人数门槛与通过率阈值,使恶意提案在无需其他社区成员参与下合法获得通过。
- 此时攻击者利用 AI 机器人对投票进程进行毫秒级监控,一旦识别到提案状态切换为通过,便立即触发智能合约执行按钮。AI 的自动化响应消除了人工操作延迟窗口,不给社区安全团队或白帽黑客任何反应时间,实现从提案生效到资金转移的闪电式自动化攻击闭环。
- 资金转移至攻击者钱包后,AI 代理全自动接管后续资产清洗与抛售流程,在各大去中心化交易所批量兑换为稳定币。同时攻击者在借贷平台归还借入本金与利息完成无风险套利,受害社区此时才察觉国库被彻底掏空,但面对链上不可逆的特性,追索往往陷入僵局。
红旗信号(看到这些快跑)
- 🚩 提案参与地址在极短时间内出现大额代币异常转入,远超日常治理投票活跃度特征。
- 🚩 一个此前默默无闻的新地址突然提交涉及大额国库资金转移或核心智能合约替换的复杂提案。
- 🚩 投票权在投票开启瞬间高度集中于单一地址或高度关联的一组地址,合计占比超过九成。
- 🚩 提案文本嵌套难以审计的复杂合约代码调用,缺乏社区前置讨论记录与正式代码审查文档。
- 🚩 投票通过后智能合约在数秒内被极速执行,伴随大额资产向陌生冷钱包的异常跨链活动。
真实案例
- 2026年7月7日,BonkDAO 遭遇典型治理攻击,攻击者花费约440万美元借币获取投票权重,强行通过恶意提案抽走国库2000万美元资金,单一地址投票占比高达99.9%,引发行业震动。
- 2026年7月,币安安全团队在监测到某项目即将发生类似恶意治理攻击的链上异常信号后主动介入,成功拦截针对该协议约120万美元资金的恶意攻击企图,防范了类似资金流失。
- 2026年期间,ai16z 项目被爆出涉嫌内幕交易的争议,部分操作仅用3800美元便换取了660万美元的不当利益,进一步加深了市场对加密项目治理代币权重集中易被操纵资产的担忧。
官方态度
- 2026年7月,CoinDesk 等权威加密新闻机构发布紧急报道,提示 BONK 国库面临 2000 万美元资金流失警告,呼吁全球投资者警惕此类治理漏洞引发的项目崩盘风险。
- 2026年7月,区块链安全机构发布安全预警分析报告,指出 DAO 治理攻击已成去中心化领域的高危趋势,敦促项目方引入多签与时间锁安全机制。
- 2026年,多地区块链安全响应中心针对 DAO 投票异动现象发布防范警示,建议协议开发者摒弃纯持币量计票逻辑,增设提案触发限额并延长重大提案的执行缓冲期。
怎么防护
- ✅ 配置智能合约强制时间锁:为所有涉及国库资金转移的提案配置至少48小时的时间锁机制,预留人工干预窗口。
- ✅ 优化投票模型:摒弃单纯按代币持有量计票的模式,引入灵魂绑定代币与身份权重验证,防止短期借币操纵。
- ✅ 设置大额提案防御:对国库转账实施分期释放或多重签名控制,单次动用资金不得超过国库总资产的特定低比例。
- ✅ 部署AI异常监控:引入链上异常监控工具实时监测治理代币大额流入,触发风控阈值则自动暂停提案投票进程。
⚖️ 中国大陆严禁虚拟货币交易炒作活动,DAO 治理攻击导致的链上资金流失虽在传统法律框架下定性复杂,但利用技术漏洞非法侵占他人数字资产的行为仍涉嫌盗窃罪与非法控制计算机信息系统罪。受害者在海外的追偿面临属地管辖和去中心化匿名性的双重阻碍,跨境维权成本极高。律师建议,涉案项目方或受损用户应第一时间固定链上交易哈希等关键电子证据,并向各地网络公安机关报案,同时呼吁相关代码审计机构履行安全审查义务以防范系统性法律风险。