Back to Blog

BonqDAOがPolygonで不正利用される:欠陥ロジックにより1億2000万ドルが盗難

Code Auditing
February 2, 2023
5 min read

2023年2月2日、Polygon上のBonqDAOが攻撃を受け、約9860万BEURと1億1300万WALBTの損失が発生しました。調査の結果、WALBTトークン価格の決定に使用されたロジックの欠陥が攻撃の原因であることが判明しました。ブロックチェーンセキュリティ企業として、私たちはDeFi領域に広範な影響を与える可能性のあるこのようなエクスプロイトを綿密に監視しています。

日付 攻撃タイプ チェーン 損失額 回収額
2023/2/1 不良な価格依存関係 Polygon 約1億2000万ドル なし

プロジェクト紹介

BonqDAO(Bonq Decentralized Autonomous Organization)は、Polygon上に展開されたDeFiレンディングプラットフォームです。ユーザーはプロトコルに流動性を提供したり、過剰担保ローンを組んで利回りを得たりすることができ、その後、ユーロにペッグされたステーブルコインであるBEURをミントできます。

この攻撃後、BonqDAOのTVLは1300万ドルから44,000ドルに急落し、99.66%の減少を経験しました。

その後、BonqDAOはBonqプロトコルが一時停止されたことを発表し、AllianceBlockBonqチームは新しいALBTトークンをミントし、影響を受けたユーザーにエアドロップしました。

攻撃分析

TellorFlexはBonqDAOのオラクルです。これは分散化されており、誰でもわずか10TRBトークンをステークすることで価格プロバイダーになることができ、オラクルの価格を自由に改変できます。

攻撃者はこの攻撃中に2つの方法で利益を得ました。

  • WALBTの価格を上昇させ、その後大量のBEURトークンを借り入れます。
  • WALBTの価格を低下させ、その後他のユーザーのWALBTを清算します。

攻撃者の戦略は、以下の主要なステップに分解できます。

  1. 資金の準備
  2. 攻撃者は10TRBトークンをステークし、TellorPriceFeed (0x8f55) を通じてWALBTトークンの価格を上昇させました。
  1. 攻撃者はその後、0.1 WALBTを預け入れ、更新された価格を直接使用して1億BEURを取得しました
  1. 攻撃者は同様の方法でWALBTを操作して低価格にし、他のBonqDAOユーザーのWALBT担保を清算し、さらに利益を得るために転売しました。

資金追跡

ブロックチェーンセキュリティの維持に専念する企業として、私たちはこの攻撃の進展も綿密に監視しています。(当社の公式Twitterアカウントはこのインシデントについて継続的に報告しており、興味のある読者は当社の@BlockSecTeam@MetaSleuthアカウントをフォローして、これらの資金の動きを共に追跡できます。)

MetaSleuthは、ブロックチェーン取引活動の透明性を向上させる高性能なクロスチェーン資金フロー分析ツールです。これにより、ユーザーは影響を受けたデジタル資産の追跡をほぼリアルタイムで行うことができます。MetaSleuthを活用することで、この攻撃の発生中およびフォローアップ中の関連資金フロー追跡情報を明確に把握できます。

  1. BonqDAO攻撃者の利益は約9860万BEURと1億1300万WALBTでした。具体的には、1億1300万WALBTはバーンされ、ETHチェーンから1億1300万ALBTがアンロックされました。約50万BEURは534,535USDCにスワップされ、その後イーサリアム(0xcacf...6642)にスワップされました。攻撃者はPolygonアカウントに9810万BEURを残したままです
  1. イーサリアムアドレス0xcacf..6642 は、0xExchange(@0xProject )を使用して受け取ったUSDCをDAIにスワップしました。さらに、WALBTは0xExchangeとUniswapを使用してETH/USDTにスワップされています。現在、アカウントには711 ETH、534,481 DAI、8900万ALBTが保有されています。
  1. 2023年2月3日、攻撃者がDAIをEtherにスワップし、1,105 EtherをTornado Cash経由でマネーロンダリングしたことを検出しました。

まとめ

この攻撃の根本原因は、TellorFlexオラクルからの引用を変更するために必要な担保のコストが低すぎること、およびBonqレンディング契約での担保借入額がTellorFlexオラクルが報告した価格にのみ関連していることです。したがって、攻撃者は比較的低コストで引用を変更し、担保借入を通じて相当な利益を得ることができます。

続きを読む

上記は代表的な事例に過ぎません。実際、ブロックチェーンセキュリティ分析に焦点を当てた事例は他にも多数あります。

DeFiエクスプロイト分析:Eulerの2億ドルの損失の根本原因

BlockSecについて

BlockSecは、ブロックチェーンプロジェクトにフルスタックのセキュリティサービスを提供し、ローンチ前・ローンチ後およびインシデント対応の支援を行います。開発およびテスト段階では、専門家によるコード監査サービスとPhalconフォークテストプラットフォームを使用して、潜在的なセキュリティ問題を特定します。BlockSec Phalconで、ブロックチェーンプロジェクトの堅牢なローンチ後セキュリティを確保します。この合理化されたSaaSプラットフォームは、インシデントアラートと自動ブロック機能を提供し、仮想通貨ハッキングを防ぎます。保留中およびオンチェーンのトランザクションの両方をスキャンする正確な攻撃検出を採用し、ハッカーを迅速に傍受できるようにします。さらに、MetaSleuthは、資産のトレーサビリティと透明性を向上させる直感的な仮想通貨追跡および調査プラットフォームです。

Sign up for the latest updates
The Decentralization Dilemma: Cascading Risk and Emergency Power in the KelpDAO Crisis
Security Insights

The Decentralization Dilemma: Cascading Risk and Emergency Power in the KelpDAO Crisis

This BlockSec deep-dive analyzes the KelpDAO $290M rsETH cross-chain bridge exploit (April 18, 2026), attributed to the Lazarus Group, tracing a causal chain across three layers: how a single-point DVN dependency enabled the attack, how DeFi composability cascaded the damage through Aave V3 lending markets to freeze WETH liquidity exceeding $6.7B across Ethereum, Arbitrum, Base, Mantle, and Linea, and how the crisis forced decentralized governance to exercise centralized emergency powers. The article examines three parameters that shaped the cascade's severity (LTV, pool depth, and cross-chain deployment count) and provides an exclusive technical breakdown of Arbitrum Security Council's forced state transition, an atomic contract upgrade that moved 30,766 ETH without the holder's signature.

Weekly Web3 Security Incident Roundup | Apr 13 – Apr 19, 2026
Security Insights

Weekly Web3 Security Incident Roundup | Apr 13 – Apr 19, 2026

This BlockSec weekly security report covers four attack incidents detected between April 13 and April 19, 2026, across multiple chains such as Ethereum, Unichain, Arbitrum, and NEAR, with total estimated losses of approximately $310M. The highlighted incident is the $290M KelpDAO rsETH bridge exploit, where an attacker poisoned the RPC infrastructure of the sole LayerZero DVN to fabricate a cross-chain message, triggering a cascading WETH freeze across five chains and an Arbitrum Security Council forced state transition that raises questions about the actual trust boundaries of decentralized systems. Other incidents include a $242K MMR proof forgery on Hyperbridge, a $1.5M signed integer abuse on Dango, and an $18.4M circular swap path exploit on Rhea Finance's Burrowland protocol.

Weekly Web3 Security Incident Roundup | Apr 6 – Apr 12, 2026
Security Insights

Weekly Web3 Security Incident Roundup | Apr 6 – Apr 12, 2026

This BlockSec weekly security report covers four DeFi attack incidents detected between April 6 and April 12, 2026, across Linea, BNB Chain, Arbitrum, Optimism, Avalanche, and Base, with total estimated losses of approximately $928.6K. Notable incidents include a $517K approval-related exploit where a user mistakenly approved a permissionless SquidMulticall contract enabling arbitrary external calls, a $193K business logic flaw in the HB token's reward-settlement logic that allowed direct AMM reserve manipulation, a $165.6K exploit in Denaria's perpetual DEX caused by a rounding asymmetry compounded with an unsafe cast, and a $53K access control issue in XBITVault caused by an initialization-dependent check that failed open. The report provides detailed vulnerability analysis and attack transaction breakdowns for each incident.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit