群青 · AI時代のビジネス洞察

BonkDAO トークン借入型票買い攻撃:提案を操作して2000万のトレジャリー資金を流出させる

被害者は主に、このDAOエコシステムに参加する一般トークン保有者とコミュニティ貢献者である。彼らは分散型プロトコルへの技術的信仰からトークンを保有していたが、ガバナンスメカニズムの欠陥により発言権を奪われた。その心理的弱点は、オンチェーンコードの正義性と分散型自治の不可改変性を盲信し、大口資金が一時的な借入によって瞬時に絶対的支配権を握り得ることを軽視した点にあり、最終的にはトレジャリーが合法的に強奪されるのを傍観する者となった。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者は主に、このDAOエコシステムに参加する一般トークン保有者とコミュニティ貢献者である。彼らは分散型プロトコルへの技術的信仰からトークンを保有していたが、ガバナンスメカニズムの欠陥により発言権を奪われた。その心理的弱点は、オンチェーンコードの正義性と分散型自治の不可改変性を盲信し、大口資金が一時的な借入によって瞬時に絶対的支配権を握り得ることを軽視した点にあり、最終的にはトレジャリーが合法的に強奪されるのを傍観する者となった。

骗局怎么运作

  • 攻撃者はまず分散型レンディングプラットフォーム上で、フラッシュローンなどを通じて数百万ドル相当のDAOガバナンストークンを瞬時に借り入れる。この段階ではオンチェーンの即時決済メカニズムが利用され、攻撃者は長期間トークンを保有する価格下落リスクを負うことなく、ごく短時間で巨額の投票権を取得できる。実行前にはしばしば資産アービトラージを隠れ蓑にして、レンディングプラットフォームのリスク管理審査を回避する。
  • 短期間で大量の投票権を獲得した後、攻撃者はただちにDAOガバナンスプラットフォーム上で巧みに偽装した悪意ある提案を提出する。提案は通常きわめて複雑で、専門用語とコードで目をくらませ、表面上はトレジャリー資産の配分最適化や流動性移行を目的と称しながら、実際には巨額のトレジャリー資金を攻撃者が管理するウォレットへ移すスマートコントラクト呼び出しコードを隠し込んでいる。
  • 攻撃者は借り入れた巨額トークンを使い、投票が開始されたごく短時間のうちに迅速に賛成票を投じる。多くのDAOが1トークン1票かつ投票率が極端に低い仕組みを採用しているため、膨大なトークンの流入が瞬時に総投票数の99%以上を占め、定足数のしきい値と可決率のしきい値を超え、他のコミュニティメンバーの参加なしに悪意ある提案を合法的に可決させる。
  • このとき攻撃者はAIボットで投票プロセスをミリ秒単位で監視し、提案ステータスが可決に切り替わったことを検知すると、ただちにスマートコントラクトの実行をトリガーする。AIの自動応答は人手操作の遅延ウィンドウを消し去り、コミュニティのセキュリティチームやホワイトハッカーに反応する時間を一切与えず、提案の効力発生から資金移動までの電光石火の自動化攻撃クローズドループを実現する。
  • 資金が攻撃者のウォレットへ移されると、AIエージェントがその後の資産洗浄と売却プロセスを全自動で引き継ぎ、主要な分散型取引所で一括してステーブルコインに交換する。同時に攻撃者はレンディングプラットフォームで借入元本と利息を返済し、無リスクのアービトラージを完了する。被害コミュニティがトレジャリーを完全に空にされたと気づくのはこの時点だが、オンチェーンの不可逆性という特性の前で、追跡・回収はしばしば行き詰まる。

红旗信号(看到这些快跑)

  • 🚩 提案に関与するアドレスに、ごく短時間で大口トークンの異常な転入が発生し、日常的なガバナンス投票の活発さをはるかに超えている。
  • 🚩 それまで無名だった新規アドレスが、突如として巨額のトレジャリー資金移動や中核スマートコントラクトの差し替えに関わる複雑な提案を提出する。
  • 🚩 投票開始の瞬間、投票権が単一アドレスまたは高度に関連する一連のアドレスに極端に集中し、合計比率が9割を超える。
  • 🚩 提案文面に監査困難な複雑なコントラクトコード呼び出しが入れ子になっており、コミュニティでの事前議論記録や正式なコードレビュー文書が欠如している。
  • 🚩 投票可決後、スマートコントラクトが数秒以内に超高速で実行され、巨額資産が未知のコールドウォレットへ向かう異常なクロスチェーン活動を伴う。

真实案例

  • 2026年7月7日、BonkDAOは典型的なガバナンス攻撃を受け、攻撃者は約440万ドルを費やしてトークンを借りて投票権を取得し、悪意ある提案を強行可決させてトレジャリーから2000万ドルを流出させた。単一アドレスの投票比率は99.9%に達し、業界に衝撃を与えた。
  • 2026年7月、バイナンスのセキュリティチームは、あるプロジェクトで同様の悪意あるガバナンス攻撃がまもなく発生することを示すオンチェーンの異常シグナルを検知した後、自ら介入し、同プロトコルを狙った約120万ドル相当の資金への悪意ある攻撃企図を阻止することに成功し、同様の資金流出を防いだ。
  • 2026年、ai16zプロジェクトでインサイダー取引の疑いをめぐる論争が発覚し、一部の操作ではわずか3800ドルで660万ドルの不当利益を得ていた。これにより、暗号資産プロジェクトにおいてガバナンストークンの重みが集中し、資産が操作されやすいことへの市場の懸念がさらに深まった。

当局の見解

  • 2026年7月、CoinDeskなどの権威ある暗号資産ニュース機関が緊急報道を発信し、BONKのトレジャリーが2000万ドルの資金流出に直面する警告を伝え、世界の投資家にこの種のガバナンス脆弱性が引き起こすプロジェクト崩壊リスクへの警戒を呼びかけた。
  • 2026年7月、ブロックチェーンセキュリティ機関がセキュリティ警報分析レポートを公表し、DAOガバナンス攻撃が分散型領域の高危険度トレンドになっていると指摘し、プロジェクト側にマルチシグとタイムロックの安全機構の導入を促した。
  • 2026年、複数地域のブロックチェーンセキュリティ対応センターがDAO投票の異常変動現象に対して防止警報を発し、プロトコル開発者に純粋なトークン保有量による票数計算ロジックを捨て、提案のトリガー上限を追加し、重要提案の実行までの猶予期間を延長するよう提案した。

防衛策

  • ✅ スマートコントラクトに強制タイムロックを設定する:トレジャリー資金の移動に関わるすべての提案に少なくとも48時間のタイムロック機構を設定し、人による介入のウィンドウを確保する。
  • ✅ 投票モデルを最適化する:単純にトークン保有量で票を数える方式を廃し、ソウルバウンドトークンとアイデンティティ重み検証を導入して、短期のトークン借入による操作を防ぐ。
  • ✅ 大口提案への防御を設定する:トレジャリー送金に段階的解放またはマルチシグ管理を導入し、1回に動かせる資金がトレジャリー総資産の特定の低い割合を超えないようにする。
  • ✅ AI異常監視を導入する:オンチェーン異常監視ツールを導入してガバナンストークンの大口流入をリアルタイム監視し、リスク管理のしきい値に達したら提案投票プロセスを自動一時停止する。