BounceBit stellt Layer-1-Blockchain ein und migriert BB-Token nach Exploit im Wert von 3 Millionen US-Dollar auf die BNB Chain
Wichtige Erkenntnisse
- •Der Exploit ereignete sich zwischen dem 19. und 20. August und umfasste 14 unbefugte Transaktionen über neun Konten des BounceBit-Mainnets.
- •BounceBit stoppte die Blockproduktion etwa 40 Minuten nach Beginn des Angriffs und setzte das Netzwerk bei Block 20.702.857 aus.
- •Die Schwachstelle war ein Autorisierungsfehler in einem nativen Modul des Evmos-Technologie-Stacks, kein Diebstahl von Private Keys oder eine Kompromittierung von Wallets oder Börsenkonten.
- •BounceBit wird seine Layer-1-Blockchain stilllegen und BB als BEP-20-Token auf der BNB Chain auf Grundlage der Kontostände aus einem Snapshot bei Block 20.697.260 neu ausgeben.
- •Die 286.543.148 BB des Angreifers werden nicht in die neue Token-Ausgabe einbezogen, und legitime Inhaber erhalten Ersatztoken automatisch und ohne Nutzung externer Claim-Websites.

BounceBit, ein von YZi Labs unterstütztes Krypto-Projekt, wird seine eigenständige Layer-1-Blockchain dauerhaft stilllegen und seinen BB-Token auf die BNB Chain migrieren, nachdem eine Autorisierungsschwachstelle einem Angreifer die Übertragung von Token im Wert von rund 3 Millionen US-Dollar ermöglicht hatte. Im Rahmen des Plans wird BounceBit BB auf Grundlage der Kontostände vor dem Angriff als BEP-20-Token auf der BNB Chain neu ausgeben. Die 286,5 Millionen BB des Angreifers werden vom neuen Token-Ausgabeprozess ausgeschlossen, während legitime BB-Inhaber automatisch Ersatztoken erhalten – ohne externe Migrations- oder Claim-Websites nutzen zu müssen.
Angreifer verschob 286,5 Millionen BB über neun Konten
Der Sicherheitsvorfall ereignete sich zwischen dem 19. und 20. August, als ein Angreifer 14 unbefugte Transaktionen über neun Konten des BounceBit-Mainnets ausführte. Rund 286,5 Millionen BB-Token wurden verschoben, bevor das Team eingriff. BounceBit stoppte die Blockproduktion etwa 40 Minuten nach Beginn der Transaktionen und setzte das Netzwerk bei Block 20.702.857 aus, um weitere unbefugte Übertragungen zu verhindern.
BounceBit betonte, dass der Vorfall keine gestohlenen Private Keys, gefälschten Signaturen oder kompromittierten Wallets, Hardware-Geräte oder Börsenkonten betraf.
YZi Labs-backed BounceBit to permanently shut down its L1 after 286.5M BB exploit
BounceBit said an attacker exploited a protocol-level authorization flaw in its Evmos-based chain, moving approximately 286.5 million BB from nine mainnet accounts without authorization. The… pic.twitter.com/gMWgITsu4P
— Wu Blockchain (@WuBlockchain), August 21, 2026 (X post)
Die Schwachstelle ging auf einen Autorisierungsfehler in einem nativen Modul des Evmos-Technologie-Stacks zurück, mit dem BounceBits Layer 1 entwickelt wurde. Der Fehler ermöglichte es einem Smart-Contract-Aufrufer, ein anderes Konto als Quelle der Mittel anzugeben, ohne zuvor zu prüfen, ob dieses Konto die Transaktion autorisiert hatte.
Das Unternehmen erklärte, dass seine Produkte CeDeFi Strategy, Promo Vaults, Prime und Real-World-Assets von dem Vorfall nicht betroffen waren, da sie auf einer separaten Infrastruktur betrieben werden. BounceBit teilte außerdem mit, zentrale Börsen kontaktiert zu haben, um Einzahlungen einzufrieren, die mit Adressen in Verbindung stehen, die dem Angreifer zugeordnet werden.
Warum sich BounceBit für die BNB Chain statt für einen Layer-1-Wiederaufbau entschied
Anstatt die Schwachstelle zu beheben und die bestehende Blockchain neu zu starten, plant BounceBit, das Layer-1-Netzwerk dauerhaft stillzulegen. Das Unternehmen erklärte, ein Wiederaufbau der Chain sei schwierig, da Evmos, die zugrunde liegende Technologie des Netzwerks, im Mai 2026 eingestellt wurde.
In einer Erklärung zu dieser Entscheidung sagte BounceBit: „Der Betrieb einer eigenständigen Layer 1 ist nicht mehr der effektivste Weg, unsere Nutzer zu bedienen.“
Stattdessen wird das Unternehmen BB als BEP-20-Token auf der BNB Chain neu ausgeben, einem Netzwerk, auf dem viele seiner Produkte und Nutzer bereits aktiv sind. Der Übergang macht es überflüssig, die bestehende Evmos-basierte Blockchain nach dem Exploit wieder aufzubauen und zu warten, und verlagert den Token zugleich auf eine Infrastruktur, die Teilen der Nutzergemeinschaft des Projekts bereits vertraut ist.
BounceBit startete Anfang 2024 als Bitcoin-Restaking-Plattform und sicherte sich 6 Millionen US-Dollar an Seed-Finanzierung unter gemeinsamer Führung von Blockchain Capital und Breyer Capital. Das Projekt erweiterte seine Dienstleistungen später um CeDeFi-Renditestrategien und tokenisierte Real-World-Assets.
BB-Inhaber erhalten neu ausgegebene Token automatisch
BounceBit wird die Kontostände für den neuen BB-Token anhand eines Snapshots berechnen, der bei Block 20.697.260 unmittelbar vor der ersten unbefugten Transaktion erstellt wurde. Das Verfahren soll die legitimen Kontostände wiederherstellen und zugleich die durch den Exploit verursachten Übertragungen entfernen.
Die 286.543.148 BB, die der Angreifer hält, werden von der neuen Token-Ausgabe ausgeschlossen. Legitime BB-Kontostände, einschließlich Token in gesperrten Staking-Verträgen, werden automatisch den entsprechenden Adressen auf der BNB Chain zugewiesen. Nutzer müssen keine Website besuchen oder Ersatztoken manuell beanspruchen.
BounceBit warnte Inhaber vor möglichen Betrugsmaschen und erklärte, dass es im Zusammenhang mit der Migration keine externen Claim-Links gebe. Das Unternehmen arbeitet zudem mit zentralen Börsen zusammen, um Kundenkontostände zu aktualisieren und zu verhindern, dass Nutzer durch die unbefugten Übertragungen Verluste erleiden. Der Zeitpunkt für die Wiederherstellung von BB-Einzahlungen und -Abhebungen hängt von den einzelnen Börsen ab, während die Migration auf die BNB Chain voranschreitet.
Quelle: CoinCentral