BounceBit cierra su cadena de capa 1 tras un exploit de autorización y reemitirá BB en BNB Chain
Puntos clave
- •El atacante movió aproximadamente 286,543,148 BB en alrededor de 14 transacciones desde nueve cuentas de la mainnet en un lapso de unas cuatro horas.
- •BounceBit afirmó que la falla provenía de la lógica de autorización a nivel de protocolo del stack de Evmos, y no del compromiso de una billetera.
- •El proyecto detuvo la producción de bloques en el bloque 20,702,857 el 20 de agosto de 2026, y afirmó que no ocurrieron más transferencias no autorizadas después.
- •BB será reemitido como un token BEP-20 en BNB Chain, y la cadena independiente se cerrará de forma permanente.
- •Los saldos reemitidos se basarán en una instantánea tomada antes de la primera transferencia no autorizada, y los tokens movidos durante el incidente no se transferirán.

Una falla de autorización en la blockchain de BounceBit permitió a un atacante transferir tokens BB sin el permiso de los propietarios de las cuentas, y el proyecto ha decidido cerrar de forma permanente su cadena independiente. En lugar de reconstruir la red, BounceBit reemitirá BB en BNB Chain y calculará los saldos utilizando una instantánea previa al incidente.
— BounceBit (@bouncebit) August 21, 2026
286.5 millones de BB movidos en un ataque de cuatro horas
El incidente comenzó a las 21:02 UTC del 19 de agosto de 2026 y continuó hasta las 01:54 UTC del 20 de agosto. Durante ese lapso, el atacante realizó aproximadamente 14 transacciones desde nueve cuentas de la mainnet, moviendo unos 286,543,148 BB.
La vulnerabilidad fue identificada en una funcionalidad integrada del protocolo proporcionada por el stack de Evmos. Esta funcionalidad admite cuentas con períodos de bloqueo (lockup) y de vesting —por ejemplo, operaciones en las que una cuenta obtiene tokens de un financiador designado—. El protocolo estaba diseñado para verificar que el financiador hubiera otorgado el permiso de débito, pero esa autorización no se aplicó correctamente: una segunda verificación de autorización se realizó sobre el principal equivocado. Esto permitió que quien realizara la llamada designara una cuenta arbitraria como fuente de financiación.
BounceBit enfatizó que el incidente fue el resultado de una falla del protocolo, no de un hackeo de billeteras. No se robaron claves privadas, no se falsificaron firmas y no se comprometieron billeteras de usuarios, dispositivos de hardware ni cuentas de exchanges. Esta distinción importa para los usuarios y las contrapartes porque la exposición estuvo ligada a la lógica de autorización a nivel de cadena y no a cuentas comprometidas de forma individual.
Cadena detenida y estado congelado
El atacante utilizó dos cuentas principales y 15 contratos de un solo uso para ejecutar el exploit. Los fondos fueron luego consolidados y trasladados a través de direcciones intermedias.
BounceBit detuvo la producción de bloques en el bloque 20,702,857 —aproximadamente 42 minutos después de la última transferencia no autorizada— a las 02:36:37 UTC del 20 de agosto. No se produjeron más transferencias no autorizadas después de la detención. El cierre también establece el estado del libro contable que se utilizará para la migración del token, ya que los saldos y las reversiones se están calculando a partir de una instantánea fija y no del historial de la cadena posterior al incidente.
El proyecto también ha presentado solicitudes de asistencia y de congelamiento a los exchanges, aunque no contra direcciones con fondos mixtos, frente a las cuales dicha acción no está justificada porque contienen fondos de terceros no relacionados.
BB se traslada a BNB Chain
BounceBit no buscará más actualizaciones de la red. Según el proyecto, la cadena descontinuada basada en Evmos requeriría un esfuerzo importante de cambio de plataforma que implicaría la reconstrucción, auditoría y revalidación completas de la red.
En cambio, BB se reemitirá como un token BEP-20 en BNB Chain, que servirá como entorno de ejecución principal de BounceBit.
Los saldos del token reemitido se basarán en la instantánea del bloque 20,697,260, con marca de tiempo de las 21:02:35 UTC del 19 de agosto, inmediatamente antes de la primera transferencia no autorizada. Los 286,543,148 BB movidos durante el incidente no se transferirán al token reemitido.
Las transacciones registradas entre la instantánea y la detención de la cadena también serán revertidas: el BB emitido durante ese período será devuelto a la contraparte, y el BB enviado durante ese período será devuelto al remitente. La instantánea también incluirá el BB mantenido en staking y el BB en proceso de desbloqueo (unbonding) en ese bloque.