BounceBit stellt Layer 1 nach Autorisierungs-Exploit ein und wird BB auf der BNB Chain neu ausgeben
Wichtige Erkenntnisse
- •Der Angreifer verschob innerhalb von etwa vier Stunden in rund 14 Transaktionen von neun Mainnet-Konten etwa 286.543.148 BB.
- •Laut BounceBit beruhte die Schwachstelle auf der Autorisierungslogik auf Protokollebene im Evmos-Stack, nicht auf einer kompromittierten Wallet.
- •Das Projekt stoppte die Blockproduktion am 20. August 2026 bei Block 20.702.857 und erklärte, dass danach keine weiteren unbefugten Übertragungen stattfanden.
- •BB wird als BEP-20-Token auf der BNB Chain neu ausgegeben, und die eigenständige Blockchain wird dauerhaft stillgelegt.
- •Die neu ausgegebenen Guthaben basieren auf einem Snapshot von vor der ersten unbefugten Übertragung; die während des Vorfalls verschobenen Token werden nicht übernommen.

Eine Autorisierungsschwäche in der Blockchain von BounceBit ermöglichte es einem Angreifer, BB-Token ohne Zustimmung der Kontoinhaber zu übertragen; das Projekt hat sich daraufhin entschieden, seine eigenständige Blockchain dauerhaft stillzulegen. Statt das Netzwerk wieder aufzubauen, wird BounceBit BB auf der BNB Chain neu ausgeben und die Guthaben anhand eines Snapshots von vor dem Vorfall berechnen.
— BounceBit (@bouncebit) August 21, 2026
286,5 Mio. BB in vierstündigem Angriff verschoben
Der Vorfall begann am 19. August 2026 um 21:02 UTC und dauerte bis zum 20. August um 01:54 UTC. In diesem Zeitraum führte der Angreifer rund 14 Transaktionen von neun Mainnet-Konten aus und verschob dabei etwa 286.543.148 BB.
Die Schwachstelle wurde in einer integrierten Protokollfunktion identifiziert, die vom Evmos-Stack bereitgestellt wird. Diese Funktion unterstützt Sperr- und Vesting-Konten – etwa Vorgänge, bei denen ein Konto Token von einem festgelegten Funder abruft. Das Protokoll sollte eigentlich verifizieren, dass der Funder die Abbuchungsgenehmigung erteilt hatte; diese Autorisierung wurde jedoch nicht korrekt durchgesetzt: Eine zweite Autorisierungsprüfung erfolgte gegen den falschen Principal. Dadurch konnte ein Aufrufer ein beliebiges Konto als Finanzierungsquelle festlegen.
BounceBit betonte, dass es sich bei dem Vorfall um einen Protokollfehler und nicht um einen Wallet-Hack handelte. Es wurden keine privaten Schlüssel gestohlen, keine Signaturen gefälscht und keine Nutzer-Wallets, Hardwaregeräte oder Exchange-Konten kompromittiert. Diese Unterscheidung ist für Nutzer und Gegenparteien relevant, da die Betroffenheit auf die Autorisierungslogik der Chain-Ebene zurückging und nicht auf einzelne kompromittierte Konten.
Chain gestoppt und Zustand eingefroren
Für die Ausführung des Exploits nutzte der Angreifer zwei Hauptkonten und 15 Einweg-Verträge. Die Gelder wurden anschließend konsolidiert und über Zwischenadressen verschoben.
BounceBit stoppte die Blockproduktion bei Block 20.702.857 – rund 42 Minuten nach der letzten unbefugten Übertragung – am 20. August um 02:36:37 UTC. Nach dem Stopp kam es zu keinen weiteren unbefugten Übertragungen. Die Stilllegung legt zudem den Ledger-Zustand fest, der für die Token-Migration herangezogen wird, da Guthaben und Rückbuchungen anhand eines festen Snapshots berechnet werden und nicht anhand der Chain-Historie nach dem Vorfall.
Das Projekt hat außerdem Unterstützungs- und Einfrierungsersuchen an Exchanges gestellt, allerdings nicht an vermischte Adressen, bei denen solche Maßnahmen nicht gerechtfertigt sind, da sie Guthaben unbeteiligter Dritter enthalten.
BB wechselt auf die BNB Chain
BounceBit wird keine weiteren Netzwerk-Upgrades verfolgen. Nach Angaben des Projekts würde die eingestellte, auf Evmos basierende Chain einen erheblichen Re-Platforming-Aufwand erfordern, der einen vollständigen Neuaufbau, ein Audit und eine erneute Validierung des Netzwerks umfasst.
Stattdessen wird BB als BEP-20-Token auf der BNB Chain neu herausgegeben, die als primäre Ausführungsumgebung von BounceBit dienen soll.
Die Guthaben des neu ausgegebenen Tokens basieren auf dem Snapshot bei Block 20.697.260 mit dem Zeitstempel 21:02:35 UTC am 19. August – unmittelbar vor der ersten unbefugten Übertragung. Die während des Vorfalls verschobenen 286.543.148 BB werden nicht auf den neu ausgegebenen Token übertragen.
Auch Transaktionen, die zwischen dem Snapshot und dem Chain-Stopp erfasst wurden, werden rückgängig gemacht: In diesem Zeitraum ausgegebene BB werden der Gegenpartei zurückerstattet, in diesem Zeitraum gesendete BB dem Absender. Der Snapshot berücksichtigt zudem BB, die zu diesem Block als gestakt und als sich im Unbonding befindlich gehalten wurden.