BounceBit spegnerà il proprio Layer 1 dopo un exploit da 3 milioni di dollari e migrerà su BNB Chain
Punti chiave
- •Una falla di autorizzazione ha consentito a un attaccante di spostare 286,5 milioni di token BB, dal valore di 3 milioni di dollari, da nove account senza compromettere alcuna chiave privata o wallet.
- •BounceBit ritirerà definitivamente la propria blockchain Layer 1 invece di continuare a gestirla a seguito dell'exploit.
- •Il progetto utilizzerà uno snapshot pre-attacco per annullare i trasferimenti non autorizzati e ripristinare i saldi interessati al loro stato precedente all'incidente.
- •BB sarà riemesso come token BEP-20 su BNB Chain e gli attuali detentori dovrebbero ricevere i nuovi token automaticamente.
- •La tempistica esatta dello spegnimento e le meccaniche tecniche della distribuzione automatica dei token non sono ancora state rese note.

BounceBit spegnerà definitivamente la propria blockchain Layer 1 e migrerà il suo ecosistema su BNB Chain a seguito di un exploit da 3 milioni di dollari che ha visto il trasferimento non autorizzato di 286,5 milioni di token BB, secondo le informazioni condivise su X da @coinbureau.
L'incidente è derivato da una falla nei meccanismi di autorizzazione che ha permesso a un attaccante di trasferire token da nove account senza compromettere le chiavi private o i wallet di tali account. In risposta, BounceBit intende ritirare la propria rete Layer 1, annullare i trasferimenti non autorizzati tramite uno snapshot pre-attacco e riemettere BB come token BEP-20 su BNB Chain. I detentori dovrebbero ricevere i nuovi token emessi automaticamente nell'ambito del processo di migrazione.
Identificata la falla di autorizzazione alla base dell'exploit
L'exploit si è basato su una vulnerabilità di autorizzazione piuttosto che sulla compromissione delle chiavi private o dei wallet degli utenti. Secondo le informazioni condivise da @coinbureau, l'attaccante è riuscito a trasferire 286,5 milioni di token BB da nove account. Poiché le chiavi private o i wallet degli account interessati non sono stati compromessi, l'incidente è stato ricondotto a un meccanismo di autorizzazione all'interno dell'infrastruttura stessa della blockchain.
Il valore dell'exploit è stato riportato a 3 milioni di dollari.
Il caso illustra come le vulnerabilità di sicurezza che coinvolgono i sistemi di autorizzazione possano consentire transazioni non autorizzate anche quando i singoli utenti hanno mantenuto il controllo delle proprie credenziali private, sottolineando l'importanza dei meccanismi di controllo degli accessi nell'infrastruttura blockchain. Gli exploit basati su permessi e approvazioni di questo tipo rappresentano una categoria di attacco riconosciuta in tutto il settore crypto, distinta dal furto di chiavi, e possono lasciare i detentori all'oscuro dell'esposizione finché i fondi non vengono mossi. La decisione di BounceBit di spegnere definitivamente il proprio Layer 1 costituisce una risposta significativa all'incidente.
Previsto lo spegnimento definitivo del Layer 1
Piuttosto che continuare a gestire la blockchain esistente a seguito dell'exploit, BounceBit intende ritirare la propria rete Layer 1.
Il progetto utilizzerà uno snapshot pre-attacco per determinare lo stato della proprietà dei token prima che si verificassero i trasferimenti non autorizzati. Questo approccio è volto ad annullare i trasferimenti interessati e a ripristinare i saldi pertinenti al loro stato precedente all'exploit. La creazione di uno snapshot consente al progetto di stabilire un punto di riferimento antecedente all'incidente e di utilizzare tale stato durante l'attuazione della migrazione.
Le inversioni dello stato dopo gli exploit hanno precedenti nel settore, in particolare l'hard fork di Ethereum del 2016 che ha annullato il trasferimento dei fondi sottratti nell'hack di The DAO, anche se interventi di questo tipo sono storicamente stati controversi perché riscrivono la cronologia delle transazioni del registro. La mossa significa che l'attuale infrastruttura del token BB sul Layer 1 di BounceBit sarà sostituita man mano che il progetto passa a BNB Chain.
Il token BB sarà riemesso come BEP-20 su BNB Chain
Nell'ambito della migrazione, BounceBit riemetterà BB come token BEP-20 su BNB Chain. BEP-20 è uno standard di token utilizzato su BNB Chain che consente agli asset digitali di operare all'interno dell'ecosistema più ampio della rete, svolgendo un ruolo paragonabile allo standard ERC-20 su Ethereum.
La migrazione dovrebbe consentire agli attuali detentori di BB di passare alla nuova versione del token senza dover acquistare manualmente asset sostitutivi. Secondo le informazioni condivise su X, i detentori dovrebbero ricevere i nuovi token BB automaticamente. La transizione comporta quindi sia un cambiamento dell'infrastruttura blockchain sia un cambiamento del formato tecnico del token. Per gli utenti esistenti, la distribuzione automatica è destinata a semplificare il processo di migrazione a seguito dello spegnimento del Layer 1 originale.
Nessuna chiave privata o wallet è stato compromesso
Uno dei dettagli chiave relativi all'incidente è che l'attaccante non ha compromesso alcuna chiave privata o wallet. L'exploit è invece stato collegato a una falla di autorizzazione che ha consentito il movimento non autorizzato di token.
La distinzione è importante perché le chiavi private sono fondamentali per il controllo degli asset blockchain. La compromissione di una chiave privata può esporre direttamente il wallet di un utente e potenzialmente consentire a un attaccante di trasferire gli asset sotto il controllo del wallet. Nell'incidente di BounceBit, il meccanismo riportato è stato diverso: l'attaccante ha sfruttato una debolezza di autorizzazione per spostare i token da nove account. La risposta del progetto si concentra quindi sull'affrontare l'infrastruttura blockchain sottostante e sul migrare il token su un'altra rete.
BNB Chain diventa la nuova destinazione blockchain di BounceBit
La migrazione prevista sposterà BB dal Layer 1 di BounceBit a BNB Chain, un importante ecosistema blockchain che supporta smart contract, applicazioni decentralizzate e progetti basati su token. La rete, ribattezzata da Binance Smart Chain nel 2022, è strettamente associata all'ecosistema Binance. Riemettendo BB come token BEP-20, BounceBit collocherà l'asset in un ambiente blockchain consolidato invece di continuare con il proprio Layer 1 esistente.
La decisione segue l'incidente di sicurezza e il piano del progetto di ritirare definitivamente la rete interessata. La migrazione non è quindi semplicemente una quotazione di token o un'espansione blockchain standard; rappresenta un cambiamento più profondo dell'infrastruttura alla base di BB. Operare su BNB Chain sposta inoltre la responsabilità del consenso e della sicurezza di rete dall'infrastruttura di validatori di BounceBit a quella della chain di destinazione. Per gli utenti, la conseguenza più immediata sarà la transizione dall'attuale implementazione di BB alla nuova versione BEP-20 su BNB Chain.
Cosa devono sapere i detentori di BounceBit
Secondo le informazioni condivise da @coinbureau, i detentori di BB dovrebbero ricevere i nuovi token emessi automaticamente. Il progetto prevede inoltre di utilizzare lo snapshot pre-attacco per determinare i saldi dei token prima che si verificassero i trasferimenti non autorizzati. Ciò significa che il processo di migrazione è progettato attorno allo stato della rete precedente all'exploit piuttosto che ai saldi creati dalle transazioni non autorizzate.
Le informazioni attualmente disponibili non forniscono dettagli aggiuntivi sulla tempistica esatta dello spegnimento, sul processo tecnico di migrazione o sulle meccaniche precise della distribuzione automatica. Questi dettagli sarebbero importanti per gli utenti man mano che la transizione procede, insieme al modo in cui gli exchange e i servizi di wallet gestiranno il token BB originale una volta ritirato il Layer 1 e a come saranno comunicati i dettagli del nuovo contratto BEP-20.
Per ora, gli elementi chiave sono il ritiro definitivo del Layer 1 di BounceBit, l'annullamento dei trasferimenti non autorizzati tramite uno snapshot pre-attacco e la riemissione di BB come token BEP-20 su BNB Chain.
L'incidente colloca BounceBit tra i progetti blockchain che hanno dovuto apportare modifiche significative all'infrastruttura a seguito di vulnerabilità di sicurezza. In questo caso, l'exploit da 3 milioni di dollari riportato ha coinvolto 286,5 milioni di token BB e ha interessato nove account senza comprometterne le chiavi private o i wallet. La migrazione prevista è intesa a gestire l'incidente consentendo allo stesso tempo ai detentori di BB di proseguire con una nuova implementazione del token su BNB Chain.
Realizzato da Victoria Hale per Hokanews; pubblicato originariamente su hokanews.com.