Stemmer til salg: DAO-dramaets år 2026
I 2026 blev DAO-styring en magtkamp: købte afstemninger, grundlæggeres vetostemmer og raids mod milliardkasser. Vi samler årets drama og trækker trådene tilbage til The DAO.
Idéen var smuk på papiret. En decentraliseret autonom organisation, en DAO, skulle lade et fællesskab eje og styre en protokol uden chefer, uden bestyrelse og uden en bank, der kunne fryse kontoen. Én token, én stemme. Koden håndhæver reglerne, og ingen enkeltperson kan løbe med kassen. Sådan lød løftet, da de første DAO’er dukkede op, og sådan bliver det stadig solgt til nye brugere i 2026.
Virkeligheden i år har set anderledes ud. En angriber købte sig til næsten fuld kontrol over et Solana-baseret DAO og gik derfra med tokens for omkring 133 mio. kr. En grundlægger stemte helt alene et sikkerhedsforslag ned i et af kryptos mest respekterede projekter. En fond blev beskyldt for at låne fællesskabets egne reserver, veksle dem til stemmer og afgøre afstemninger til egen fordel. Og en gruppe aktivistiske investorer forsøgte at tvinge en kasse på knap 1,5 mia. kr. åben og dele den ud. Fællesskabsstyring, viser det sig, er ikke immun over for magt. Den flytter bare magten derhen, hvor stemmerne er.
Denne artikel samler årets DAO-drama: hvem der angreb hvad, hvordan de gjorde det, og hvad de gentagne sammenbrud fortæller om en styringsmodel, der stadig forsøger at finde sin voksenform. Den trækker også tråde tilbage til de klassiske sager, fra The DAO i 2016 til Beanstalk og Mango Markets, fordi 2026 ikke opfandt problemerne. Året gjorde dem bare umulige at ignorere.
Myten om »én token, én stemme«
Grundpræmissen i et DAO er, at ejerskab og indflydelse følges ad. Du køber et governance-token, og din stemmevægt svarer til din andel af det samlede udbud. Det lyder demokratisk, men det ligner i virkeligheden mere en aktionærmodel end et folkestyre: den, der ejer flest tokens, bestemmer mest. I praksis er magten i de fleste DAO’er derfor langt mere koncentreret, end markedsføringen antyder.
To forhold forværrer koncentrationen. For det første stemmer langt de fleste token-indehavere aldrig. Deltagelsen i mange DAO’er er så lav, at afgørende forslag kan afgøres af et lille mindretal af de udestående tokens. For det andet uddelegerer mange deres stemmeret til såkaldte delegates, professionelle repræsentanter, der stemmer på andres vegne. Det samler reelt beslutningskraften hos en håndfuld aktive adresser. Når fremmødet er lavt nok, behøver man ikke et flertal af fællesskabet for at vinde en afstemning; man behøver kun et flertal af dem, der rent faktisk møder op.
Det er den sårbarhed, hele årets drama udspringer af. Hvis stemmer kan handles på et marked, og hvis få nok deltager, så kan indflydelse købes, lånes eller raides. De følgende sager er alle variationer over samme tema: nogen skaffede sig flere stemmer, end systemet havde regnet med, og brugte dem, før nogen nåede at reagere. Forskellen ligger i motivet, ikke i mekanikken.
BonkDAO: da nogen købte en afstemning for 4,4 millioner dollars
Den 30. juni 2026 blev der indsendt et forslag til BonkDAO, styringsorganet omkring en af Solanas største memecoins, BONK. Forslaget, Bonk Improvement Proposal #76, var pakket ind som en belønning til dem, der stemte ja. Begravet i instruksen lå imidlertid noget helt andet: en overførsel af 4,43 billioner BONK fra fællesskabets kasse til en adresse kontrolleret af forslagsstilleren.
For at få forslaget vedtaget skulle angriberen bruge ja-stemmer svarende til omkring én procent af BONK’s samlede udbud. Det lyder af meget, men i en afstemning, hvor næsten ingen deltager, er det til at betale sig fra. Via en separat tegnebog brugte angriberen cirka 4,4 mio. dollars, omkring 29 mio. kr., på at købe BONK på børserne Bybit og Binance. Da afstemningen lukkede, havde seks uafhængige tegnebøger stemt, mens angriberen selv kontrollerede 99,878 procent af de afgivne stemmer. Sikkerhedsfirmaet Halborn har kortlagt forløbet trin for trin.
Der var ingen timelock, ingen forsinkelse mellem vedtagelse og udførelse. I det øjeblik forslaget passerede, blev det eksekveret, og BONK for omkring 20 mio. dollars, cirka 133 mio. kr. efter en dollarkurs på godt 6,66 kroner (xe.com), forlod kassen. En lille del, omkring 188.000 dollars, blev sendt videre til en centraliseret børs, mens resten endte i en multisig-tegnebog, som angriberen selv havde døbt »BONK 2.0«, ifølge crypto.news.
Det afgørende ved BonkDAO-sagen er, at ingen smart contract blev »hacket« i gængs forstand. Koden gjorde præcis, hvad den var skrevet til. Det var selve styringsprocessen, der var angrebsfladen. Den slags skiller sig ud fra de børstyverier og protokol-exploits, der ellers har domineret kryptos tabsstatistik, og som vi har beskrevet i gennemgangen af, hvordan børshacks overhalede DeFi i 2026. Et styringsangreb kræver hverken en bufferoverskridelse eller en lækket nøgle. Det kræver kun stemmer nok.
@@MORE@@