News
BonkDAO: 20 Millionen Dollar aus Treasury durch manipulierten Governance-Vorschlag gestohlen
Von KryptoRatgeber · veröffentlicht 06. Juli 2026

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt hat ein Angreifer am 6. Juli 2026 rund 20 Millionen US-Dollar aus dem Treasury von BonkDAO gestohlen — nicht durch einen technischen Hack, sondern durch einen manipulierten Abstimmungsvorschlag innerhalb des eigenen Governance-Systems. Dabei wurden mehr als 4,4 Billionen BONK-Token über einen offiziell abgestimmten Vorschlag an eine Täter-Wallet transferiert. Der Fall zeigt, dass in dezentralen Projekten nicht nur Code-Lücken gefährlich sein können, sondern auch die Abstimmungsregeln selbst.
Wie der Angriff ablief: Ein Vorschlag, der keiner war
Der Angreifer nutzte den offiziellen Abstimmungsprozess von BonkDAO — dem Governance in Krypto-Projekten zugrundeliegenden Mechanismus, mit dem Token-Inhaber gemeinsam über Projektentscheidungen abstimmen. Laut Decrypt trug der manipulierte Vorschlag den Namen „Bonk Improvement Proposal #76" mit dem Titel „Sowellian BonkDAO". Er versprach, die abgezogenen Token unter den Abstimmenden zu verteilen, die mit „Ja" votiert hatten — was nie geschah.
Gegen 4:00 Uhr ET am 6. Juli 2026 wurden mehr als 4,4 Billionen BONK-Token an eine Wallet-Adresse mit der Endung „JHvQ" übertragen, die laut Decrypt über ein Bybit-Konto finanziert worden war. Bereits gegen 15:30 Uhr desselben Tages leitete der Angreifer die Token an eine weitere Solana-Adresse (Endung „eh42") weiter.
Laut übereinstimmenden Berichten von Cointelegraph und Decrypt reagierten die südkoreanische Börse Upbit und die US-Börse Kraken mit einer sofortigen Aussetzung aller BONK-Ein- und Auszahlungen. Der BONK-Kurs fiel innerhalb von 24 Stunden um rund 7 % auf etwa 0,0000043 US-Dollar.
Wenn das Regelwerk zur Waffe wird: Was dieser Angriff über DAO-Sicherheit verrät
Der BonkDAO-Fall ist kein Einzelfall eines schlecht gesicherten Projekts — er ist ein Lehrstück über eine strukturelle Schwäche, die viele dezentrale Abstimmungssysteme teilen. Das Grundprinzip von Governance in Krypto-Projekten lautet: Wer genug Token hält, hat Stimmrecht. Klingt demokratisch. Aber es bedeutet auch: Wer genug Kapital aufbringt, kann eine Abstimmung gewinnen — und dann tun, was er will.
Genau das ist hier passiert. Der Angreifer hat nicht eine Sicherheitslücke im Code ausgenutzt, sondern das System so gespielt, wie es vorgesehen war — nur mit betrügerischer Absicht. Der Proposal sah überzeugend aus, versprach Belohnungen für Abstimmer und lief durch den offiziellen Prozess. Das macht solche Angriffe besonders tückisch: Sie hinterlassen keine klassischen „Hackerspuren", sondern eine scheinbar legitime Transaktion auf der Blockchain.
Für Nutzer in Deutschland ist das ein wichtiger Denkanstoß: Dezentralisierung schützt nicht automatisch vor Betrug. Im Gegenteil — ohne eine zentrale Stelle, die Notbremsen ziehen kann, ist der Schaden oft schwerer rückgängig zu machen. Dass Börsen wie Upbit und Kraken hier schnell Einzahlungen und Auszahlungen gestoppt haben, war letztlich ein zentralisierter Eingriff, der weiteren Schaden begrenzte.
Was fehlt in vielen solcher Systeme: Zeitverzögerungen nach Abstimmungen, Quoren-Schwellen oder unabhängige Prüfgremien, die ungewöhnliche Proposals flaggen können — Schutzmechanismen, die Geschwindigkeit kosten, aber genau solche Angriffe erschweren würden.
Wenn Abstimmen zum Angriffswerkzeug wird: So funktionieren DAO-Governance-Systeme
BONK ist ein sogenannter Memecoin — eine Kryptowährung, die weniger durch einen technischen Nutzwert als durch Community-Dynamik und Internet-Kultur an Bekanntheit gewinnt. Laut Cointelegraph wurde der Token im Dezember 2022 auf der Solana-Blockchain gestartet.
Wie viele Krypto-Projekte dieser Art organisiert sich BONK über eine DAO — kurz für Decentralized Autonomous Organization, also eine dezentral organisierte Gemeinschaft ohne klassische Unternehmensstruktur. Entscheidungen über Projektmittel oder strategische Schritte werden dabei nicht von einem Vorstand getroffen, sondern durch Token-Inhaber: Wer Token hält, kann abstimmen — und je mehr Token jemand besitzt, desto mehr Gewicht hat seine Stimme.
Genau dieses Prinzip wurde im vorliegenden Fall ausgenutzt. Ein Angreifer musste keine einzige Codezeile knacken; er musste nur genug Stimmgewicht auf seiner Seite versammeln, um einen Vorschlag mit schädlichem Inhalt formal korrekt durchzubringen.
Häufige Fragen
War das wirklich ein Hack — oder etwas anderes?
Technisch gesehen kein Hack im klassischen Sinne. Es wurde keine Sicherheitslücke im Code ausgenutzt. Der Angreifer nutzte stattdessen das Governance-System — also den offiziellen Abstimmungsmechanismus des Projekts — als Werkzeug. Indem er genügend BONK-Token hielt, um einen Vorschlag durchzubringen, transferierte er die Treasury-Mittel auf legalem Weg innerhalb der eigenen Spielregeln. Das Ergebnis war dasselbe wie bei einem Hack: 20 Millionen US-Dollar weg.
Die Täter-Wallets waren vor der Abstimmung bekannt — warum wurde der Angriff trotzdem nicht verhindert?
Das ist die zentrale unbequeme Frage dieses Falls. Laut Decrypt wurden die betreffenden Wallets tatsächlich vor der Abstimmung identifiziert — nicht erst danach. Dennoch lief der Vorschlag durch. Das deutet auf eine strukturelle Schwäche hin: Viele Governance-Systeme in Krypto-Projekten sehen keine automatischen Sperrmechanismen vor, selbst wenn verdächtige Adressen bekannt sind. Warnungen allein stoppen keine Abstimmung, wenn die Stimmenmehrheit formal erreicht wird.
Können die gestohlenen Token zurückgeholt werden?
Eine Garantie gibt es nicht. Laut Decrypt kooperiert das BonkDAO-Team mit zentralisierten Börsen, Netzwerk-Bridges und der Solana Foundation; Strafverfolgungsbehörden wurden eingeschaltet. Börsen wie Upbit und Kraken haben BONK-Ein- und Auszahlungen pausiert, was den Verkauf der gestohlenen Token erschwert. Ob und wann Mittel eingefroren oder zurückgeführt werden können, ist derzeit offen.