ActualitésCryptoBounceBit va fermer définitivement sa blockchain Layer 1 après l'exploit de 286,5 millions de BB

BounceBit va fermer définitivement sa blockchain Layer 1 après l'exploit de 286,5 millions de BB

Auteur: Hokanews·

Points clés

  • Un attaquant a exploité une faille d'autorisation au niveau du protocole de la chaîne BounceBit basée sur Evmos et a déplacé environ 286,5 millions de BB depuis neuf comptes mainnet.
  • BounceBit a indiqué que l'incident n'a pas impliqué de clés privées ou de portefeuilles compromis.
  • L'entreprise a confirmé que ses produits CeDeFi, Prime et RWA n'ont pas été affectés par l'exploit.
  • BounceBit fermera définitivement BounceBit Chain et réémettra le BB sous forme de token BEP-20 sur BNB Chain.
  • Le nouveau token BB sera basé sur un snapshot antérieur à l'exploit, et les BB déplacés par l'attaquant ne seront pas inclus dans la nouvelle offre.
BounceBit va fermer définitivement sa blockchain Layer 1 après l'exploit de 286,5 millions de BB

BounceBit va fermer définitivement sa blockchain Layer 1 après qu'un attaquant a exploité une faille d'autorisation au niveau du protocole et déplacé sans autorisation environ 286,5 millions de BB depuis neuf comptes mainnet.

Le projet a indiqué que l'incident a affecté sa chaîne basée sur Evmos, mais n'a pas compromis de clés privées ni de portefeuilles. BounceBit a également confirmé que ses produits CeDeFi, Prime et RWA n'ont pas été affectés par l'exploit.

À la suite de l'incident, BounceBit prévoit d'arrêter définitivement BounceBit Chain et de réémettre le BB sous forme de token BEP-20 sur BNB Chain. Le nouveau token sera basé sur un snapshot réalisé avant l'exploit, et les 286,5 millions de BB déplacés par l'attaquant ne seront pas transférés vers le nouvel actif.

Ces informations ont été rapportées dans des données partagées par @WuBlockchain sur X.

BounceBit identifie une faille d'autorisation au niveau du protocole

Selon BounceBit, l'attaquant a exploité une faille au niveau du protocole qui affectait les mécanismes d'autorisation de sa blockchain basée sur Evmos. Evmos est un réseau open source construit avec le Cosmos SDK et compatible avec la machine virtuelle Ethereum ; BounceBit Chain exécutait donc des contrats intelligents de type Ethereum sur une infrastructure basée sur Cosmos. L'exploit a permis le déplacement non autorisé d'environ 286,5 millions de BB depuis neuf comptes mainnet.

BounceBit a souligné que l'incident n'a pas impliqué la compromission de clés privées ou de portefeuilles individuels. Cette distinction indique que l'attaque a ciblé un problème au sein du système d'autorisation au niveau du protocole de la blockchain, plutôt que l'obtention d'un accès direct aux identifiants privés des utilisateurs.

Le projet a également déclaré que ses produits CeDeFi, Prime et RWA n'ont pas été affectés par l'incident. CeDeFi — abréviation de « finance centralisée-décentralisée » — désigne des offres hybrides associant des sources de garde ou de rendement centralisées à une exécution on-chain, tandis que RWA fait référence aux actifs du monde réel tokenisés.

L'ampleur du transfert non autorisé a conduit BounceBit à franchir une étape plus importante : mettre fin à son réseau Layer 1 existant plutôt que de continuer à exploiter la chaîne affectée.

BounceBit Chain sera définitivement arrêtée

BounceBit a déclaré qu'elle fermera définitivement BounceBit Chain et migrera le BB vers BNB Chain. Selon ce plan, le BB sera réémis sous forme de token BEP-20 sur BNB Chain en utilisant un snapshot réalisé avant l'exploit. BEP-20 est le standard de token fongible de BNB Chain, le réseau de contrats intelligents associé à Binance, et il joue le même rôle que l'ERC-20 sur Ethereum. Cette approche vise à séparer le nouveau token des transactions non autorisées survenues lors de l'incident.

Dans le cadre de la transition, les quelque 286,5 millions de BB déplacés par l'attaquant ne seront pas reportés sur le nouveau token. L'utilisation d'un snapshot antérieur à l'exploit signifie que la distribution du nouveau token sera déterminée sur la base des soldes enregistrés avant le mouvement non autorisé de fonds. Les récupérations basées sur des snapshots ont des précédents dans l'histoire de la crypto : après le hack de la DAO en 2016, Ethereum a exécuté un hard fork qui a restauré les fonds affectés, produisant la scission de chaîne qui a donné naissance à Ethereum Classic.

La décision de BounceBit met effectivement fin à BounceBit Chain en tant qu'infrastructure Layer 1 et transfère le token BB vers un environnement blockchain établi.

Le financement et les investisseurs de BounceBit

Avant l'exploit, BounceBit avait attiré des investissements de plusieurs sociétés de renom. Le projet a levé 6 millions de dollars lors d'un tour d'amorçage en 2024 co-dirigé par Blockchain Capital et Breyer Capital, avec la participation d'OKX Ventures et de HTX Ventures.

BounceBit a ensuite reçu un investissement distinct de Binance Labs, désormais connu sous le nom de YZi Labs.

Ce financement a soutenu le développement du projet, qui construisait une infrastructure autour de la finance décentralisée liée au Bitcoin et d'autres applications blockchain. La décision d'arrêter définitivement son propre Layer 1 marque un changement significatif par rapport à cette stratégie d'infrastructure initiale. Plutôt que de tenter de continuer à exploiter la chaîne affectée, le projet migrera le BB vers BNB Chain via un nouveau token BEP-20.

Les clés privées et les portefeuilles n'ont pas été compromis

L'un des détails clés de l'annonce de BounceBit est que l'incident n'a pas impliqué de clés privées ou de portefeuilles compromis. Les clés privées sont des identifiants de sécurité essentiels qui permettent aux utilisateurs de contrôler leurs actifs blockchain, et leur compromission peut potentiellement donner aux attaquants un accès direct aux portefeuilles individuels.

BounceBit a plutôt attribué l'incident à une faille d'autorisation au niveau du protocole de sa chaîne. Le projet a également indiqué que ses produits CeDeFi, Prime et RWA n'ont pas été affectés, ce qui sépare ces services de la vulnérabilité d'infrastructure qui a conduit au mouvement non autorisé de BB.

Cette distinction est importante car l'incident s'est concentré autour de BounceBit Chain et des actifs BB détenus via les comptes mainnet affectés.

Qu'advient-il du BB après l'exploit

La transition déplacera le BB de BounceBit Chain vers BNB Chain via une nouvelle version BEP-20 du token. Le nouvel actif s'appuiera sur le snapshot antérieur à l'exploit, tandis que les tokens transférés par l'attaquant seront exclus de la nouvelle émission. Cela signifie que les quelque 286,5 millions de BB associés à l'exploit ne seront pas reconnus dans la nouvelle offre de tokens.

Les informations rapportées ne précisaient ni l'horodatage exact du snapshot, ni le processus que les détenteurs devront suivre pour recevoir le nouveau token BEP-20 — des détails opérationnels qui déterminent généralement le déroulement de ce type de migration.

Pour BounceBit, la migration offre un moyen d'abandonner le Layer 1 compromis tout en maintenant une version du BB sur une autre blockchain. Ce changement modifie également le socle technique soutenant le token, remplaçant BounceBit Chain par BNB Chain.

L'incident souligne les risques associés aux vulnérabilités au niveau du protocole dans les réseaux blockchain, où des failles d'autorisation peuvent affecter de grandes quantités d'actifs numériques sans qu'il soit nécessaire de compromettre les clés privées des utilisateurs. De vastes exploits ciblant le code des protocoles et des ponts se sont reproduits dans l'industrie, le hack du pont Wormhole en 2022 figurant parmi les exemples les plus marquants. L'arrêt définitif de son Layer 1 par BounceBit et la migration du BB vers BNB Chain constituent une réponse substantielle à l'exploit, tandis que les autres produits du projet restent non affectés selon son annonce.