BONK DAO a perdu 20 millions de dollars sans piratage – voici comment une attaque contre la gouvernance a vidé le Trésor

BONK DAO a perdu 20 millions de dollars sans piratage – voici comment une attaque contre la gouvernance a vidé le Trésor

Il n’y a eu aucun exploit de code. Aucune clé privée compromise. Aucun lien de phishing. Et pourtant, BonkDAO affirme que les attaquants ont volé environ 20 millions de dollars en BONK grâce à une proposition de gouvernance malveillante ciblant sa trésorerie Solana.

L'attaquant n'a pas enfreint les règles : il les a achetées.

Qu'est-il arrivé à BONK DAO ?

$BONK est un memecoin basé sur Solana et BONK DAO est l'organisme communautaire qui le régit. Les détenteurs de jetons votent sur les propositions, et si un vote est réussi, il s'exécute automatiquement en chaîne. Cette conception est exactement ce qui a été transformé en arme.

La séquence a commencé le 30 juin, lorsqu'un portefeuille anonyme a soumis une proposition visant à transférer les avoirs du Trésor vers un portefeuille qu'il contrôlait. Cette proposition était intitulée « BIP #76 – Sowellian BonkDAO », et elle ressemblait plus à un argumentaire qu'à un braquage : elle cherchait à « mettre en œuvre la gouvernance sowellienne, installer de nouveaux membres et un nouveau conseil, reconstruire de ses cendres, monétiser les avoirs et arrêter l'hémorragie », et a fait miroiter une récompense promettant que tous les électeurs « oui » seraient éligibles pour recevoir des jetons BONK.

Derrière le langage marketing se trouvait la seule ligne qui comptait : une instruction de transférer environ 4,4 billions de BONK directement dans le portefeuille de l'attaquant.

Comment l’attaquant a-t-il fait passer une fausse proposition ?

C'est la partie qui devrait garder chaque DAO éveillé la nuit. La proposition nécessitait des votes « oui » égaux à 1 % de l'offre de BONK pour atteindre le quorum. L’attaquant est donc simplement allé l’acheter. Les 4 et 5 juillet, un portefeuille distinct a acquis exactement autant, dépensant environ 4,4 millions de dollars pour acheter BONK sur les bourses Bybit et Binance.

À la clôture du vote, les chiffres étaient presque d’une précision chirurgicale. La proposition a été adoptée avec seulement sept votes de portefeuille, contre plus de 18 000 membres qui ne l'ont pas fait, soit un taux de participation de 2,9 %. Il a atteint le quorum avec la marge la plus étroite, 882,38 milliards de BONK en faveur contre un seuil de 879,95 milliards, soit presque exactement la mise que l'attaquant avait mis des jours à rassembler.

Le résultat ? Le résultat de « oui » à 99,9 % était en fait le résultat d'un seul électeur d'accord avec lui-même. Le DAO a ensuite fait ce pour quoi il avait été conçu : il a exécuté le transfert automatiquement et environ 20 millions de dollars en BONK ont été transférés du trésor vers le portefeuille de l'attaquant.

Publicité

Bonk DAO Attack : Où est passé l’argent ?

Les jetons volés ne sont pas restés. Plus de 4 400 milliards de BONK – évalués à environ 19,3 millions de dollars au moment du transfert – ont été transférés du Trésor vers une adresse se terminant par « JHvQ », identifiée via Solscan comme ayant été financée via un compte Bybit. À 15 h 30 HE le même jour, les jetons avaient de nouveau été déplacés, cette fois vers une autre adresse Solana se terminant par « eh42 ».

Les récompenses promises aux électeurs ne se sont jamais concrétisées. Les jetons n'ont jamais été distribués. Au lieu de cela, ils ont été mélangés à une deuxième adresse quelques heures plus tard, un schéma cohérent avec un attaquant essayant d'obscurcir la piste plutôt que d'honorer un engagement communautaire. La société de sécurité PeckShield a signalé plus tard qu'environ 148 000 $ de BONK volé avaient déjà été transférés à OKX.

Bonk DAO a-t-il été piraté ?

Techniquement, non – et c’est la partie inconfortable. L'attaquant n'a exploité aucun bug dans aucun contrat intelligent. Le problème fondamental était la conception de la gouvernance, et non le code. Chaque étape était une transaction en chaîne valide et autorisée.

Sans délai, quorum minimum ou vérification multisig pour détecter une proposition anormale avant son exécution, un attaquant bien financé a pu transformer un achat de jetons de 4 millions de dollars en contrôle d'une trésorerie de 20 millions de dollars. Un délai aurait forcé un délai entre l’approbation et l’exécution, donnant à la communauté une fenêtre pour repérer la fuite. Un remplacement multisig aurait pu le geler en cas d'urgence. BONK DAO n’avait ni l’un ni l’autre.

Cela a relancé un vieux débat. Parce que chaque étape était une transaction valide, certains observateurs de la chaîne ont soutenu que l'attaquant avait simplement exploité une conception de gouvernance faible plutôt que de s'introduire par effraction. La leçon est valable dans les deux cas : une trésorerie qui peut être drainée par celui qui rassemble une majorité électorale temporaire n'est aussi sûre que le coût d'achat de cette majorité – et ici, ce coût ne représentait qu'une fraction du prix.

Publicité

Webinaire fiscal avec CoinTracking

Que fait BONK DAO à ce sujet ?

BonkDAO a informé les forces de l'ordre et travaille avec la Fondation Solana, des échanges centralisés et des ponts de réseau pour récupérer les fonds. Il a déclaré avoir identifié les portefeuilles d'échange utilisés pour acheter des jetons avant le vote – et l'implication des forces de l'ordre montre clairement que le DAO traite cela comme une attaque et non comme une faille intelligente.

Cependant, le rétablissement est une bataille difficile. Les attaques contre la gouvernance sont notoirement difficiles à inverser, précisément parce qu’elles transitent par le mécanisme légitime du protocole.

Comment le prix de BONK a-t-il réagi ?

La réaction du marché a été étonnamment contenue compte tenu de son ampleur. Les prix du BONK ont baissé d’environ 7 % au cours des dernières 24 heures à la suite de l’attaque. Les échanges ont évolué rapidement : la bourse sud-coréenne Upbit et la bourse américaine Kraken ont toutes deux suspendu les dépôts et les retraits du jeton BONK, Upbit citant « des mesures de protection des utilisateurs suite aux circonstances d'un incident de sécurité ».

Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !