ActualitésCryptoBounceBit ferme sa blockchain de niveau 1 après une faille d'autorisation et réémettra BB sur BNB Chain

BounceBit ferme sa blockchain de niveau 1 après une faille d'autorisation et réémettra BB sur BNB Chain

Auteur: Crypto Ninjas·

Points clés

  • L'attaquant a déplacé environ 286 543 148 BB en environ 14 transactions depuis neuf comptes du mainnet sur une période d'environ quatre heures.
  • BounceBit a indiqué que la faille provenait de la logique d'autorisation au niveau du protocole dans la pile Evmos, et non d'une compromission de portefeuille.
  • Le projet a interrompu la production de blocs au bloc 20 702 857 le 20 août 2026 et a déclaré qu'aucun autre transfert non autorisé ne s'était produit ensuite.
  • BB sera réémis sous forme de jeton BEP-20 sur BNB Chain, et la chaîne autonome sera définitivement fermée.
  • Les soldes réémis seront basés sur un instantané pris avant le premier transfert non autorisé, et les jetons déplacés lors de l'incident ne seront pas reportés.
BounceBit ferme sa blockchain de niveau 1 après une faille d'autorisation et réémettra BB sur BNB Chain

Une faille d'autorisation dans la blockchain de BounceBit a permis à un attaquant de transférer des jetons BB sans l'autorisation de leurs propriétaires, et le projet a décidé de fermer définitivement sa chaîne autonome. Plutôt que de reconstruire le réseau, BounceBit réémettra BB sur BNB Chain et calculera les soldes à partir d'un instantané antérieur à l'incident.

— BounceBit (@bouncebit) August 21, 2026

286,5 millions de BB déplacés lors d'une attaque de quatre heures

L'incident a débuté à 21:02 UTC le 19 août 2026 et s'est poursuivi jusqu'à 01:54 UTC le 20 août. Pendant cette période, l'attaquant a effectué environ 14 transactions depuis neuf comptes du mainnet, déplaçant environ 286 543 148 BB.

La vulnérabilité a été identifiée dans une fonctionnalité de protocole intégrée fournie par la pile Evmos. Cette fonctionnalité prend en charge les comptes de blocage et de vesting — par exemple, des opérations dans lesquelles un compte prélève des jetons auprès d'un financeur désigné. Le protocole était conçu pour vérifier que le financeur avait accordé l'autorisation de débit, mais cette autorisation n'a pas été correctement appliquée : une seconde vérification d'autorisation a été effectuée sur le mauvais principal. Cela a permis à un appelant de désigner un compte arbitraire comme source de financement.

BounceBit a souligné que l'incident résultait d'une défaillance du protocole et non d'un piratage de portefeuille. Aucune clé privée n'a été volée, aucune signature n'a été falsifiée, et aucun portefeuille d'utilisateur, appareil matériel ou compte de plateforme d'échange n'a été compromis. Cette distinction importe pour les utilisateurs et les contreparties, car l'exposition découlait de la logique d'autorisation au niveau de la chaîne plutôt que de comptes individuels compromis.

Chaîne interrompue et état figé

L'attaquant a utilisé deux comptes principaux et 15 contrats à usage unique pour exécuter l'exploit. Les fonds ont ensuite été consolidés et déplacés via des adresses intermédiaires.

BounceBit a interrompu la production de blocs au bloc 20 702 857 — environ 42 minutes après le dernier transfert non autorisé — à 02:36:37 UTC le 20 août. Aucun autre transfert non autorisé n'a eu lieu après cet arrêt. Celui-ci fixe également l'état du registre utilisé pour la migration du jeton, les soldes et les annulations étant calculés à partir d'un instantané figé plutôt qu'à partir de l'historique de la chaîne postérieur à l'incident.

Le projet a également transmis aux plateformes d'échange des demandes d'assistance et de gel, mais pas à l'encontre des adresses mêlant des fonds, où une telle mesure n'est pas justifiée car elles contiennent des fonds de tiers sans lien avec l'affaire.

BB migre vers BNB Chain

BounceBit ne poursuivra pas de nouvelles mises à niveau du réseau. Selon le projet, la chaîne abandonnée, basée sur Evmos, nécessiterait un important chantier de refonte de la plateforme, impliquant une reconstruction, un audit et une revalidation complets du réseau.

À la place, BB sera réémis sous forme de jeton BEP-20 sur BNB Chain, qui servira d'environnement d'exécution principal de BounceBit.

Les soldes du jeton réémis seront basés sur l'instantané du bloc 20 697 260, horodaté 21:02:35 UTC le 19 août — immédiatement avant le premier transfert non autorisé. Les 286 543 148 BB déplacés lors de l'incident ne seront pas reportés sur le jeton réémis.

Les transactions enregistrées entre l'instantané et l'arrêt de la chaîne seront également annulées : les BB émis durant cette période seront restitués à la contrepartie, et les BB envoyés durant cette période seront restitués à l'expéditeur. L'instantané prendra également en compte les BB détenus en staking et en cours de déblocage (unbonding) à ce bloc.