Sicherheit

BonkDAO verliert rund 20 Mio. US-Dollar durch bösartiges Governance-Proposal

Die Treasury der BonkDAO wurde per Governance-Angriff geleert: Ein bösartiges Proposal (BIP #76) wurde regulär angenommen und entzog BONK im Wert von rund 20 Mio. US-Dollar. Kein Smart-Contract-Bug — der Angreifer kaufte sich Stimmmacht.

SOLANA·HUB Redaktion ·

Was passiert ist

Die BonkDAO hat bestätigt, dass ihre Treasury am 6. Juli 2026 um BONK-Token im Wert von rund 20 Mio. US-Dollar erleichtert wurde — durch ein bösartiges Governance-Proposal, das den regulären Abstimmungsweg der DAO nahm. Das Proposal (Bonk Improvement Proposal #76, „Sowellian BonkDAO”) versprach vage eine Neuaufstellung der Governance und wurde auf der eigenen Abstimmungsplattform der DAO angenommen.

Wie der Angriff funktionierte

Das Bemerkenswerte: Es gab keinen Smart-Contract-Bug. Der Angreifer nutzte das Governance-System genau so, wie es gebaut war:

  1. Stimmmacht aufbauen: Über mehrere Tage wurde still BONK-Stimmgewicht akkumuliert — laut veröffentlichten Analysen reichten Token im Wert von rund 4 Mio. US-Dollar, um die Abstimmung zu entscheiden.
  2. Proposal einreichen: Das Proposal war so formuliert, dass es wie eine legitime Restrukturierung wirkte.
  3. Regulär abstimmen und ausführen: Die Ja-Stimmen des Angreifers ließen das Proposal passieren; die Ausführung transferierte die Treasury-Mittel. Für rund 4 Mio. US-Dollar Einsatz wurden rund 20 Mio. US-Dollar entnommen.

Die DAO arbeitet nach eigenen Angaben mit Börsen, der Solana Foundation, Bridges und Strafverfolgungsbehörden zusammen, um die Mittel nachzuverfolgen. Upbit und Kraken pausierten BONK-Ein- und Auszahlungen. Der BONK-Kurs gab nach Bekanntwerden um rund 9 Prozent nach.

Einordnung: Governance als Angriffsfläche

Der Fall zeigt einen Angriffsvektor, der keinen Code-Fehler braucht: Wenn Stimmmacht käuflich ist und die Beteiligung niedrig, kann ein Angreifer die Regeln selbst gegen die Organisation wenden. Für DAOs und Projekte mit Treasury sind die klassischen Gegenmittel: Quoren und Zeitverzögerungen (Timelocks) auf Ausführung, getrennte Multisig-Kontrolle über die Treasury statt direkter Proposal-Ausführung — wie es etwa Multisig mit Squads ermöglicht — und aktive Delegierten-Beteiligung.

Wichtig zur Abgrenzung: Der Angriff betrifft die eigene DAO-Governance des Bonk-Projekts — nicht Solanas neue On-Chain-Governance (SGPs), die Protokoll-Richtungsfragen regelt und mit Support-Schwellen sowie Delegator-Override anders aufgebaut ist.

Dieser Artikel beschreibt die Methode an den öffentlich gemeldeten Mustern; die Zuordnung von Adressen und Verantwortlichen ist Gegenstand der laufenden Nachverfolgung durch DAO, Börsen und Behörden.

Hinweis: Dies ist Berichterstattung, keine Anlageberatung.

Was zu beobachten ist

  • Ob eingefrorene Mittel bei Börsen identifiziert und zurückgeführt werden können
  • Welche Governance-Änderungen (Quoren, Timelocks, Vetos) die BonkDAO nachzieht
  • Ob andere DAOs auf Solana ihre Proposal-Ausführung nachschärfen

Quellen

#bonk #dao #governance #security #treasury