BounceBit sluit Layer 1 na autorisatie-exploit en geeft BB opnieuw uit op BNB Chain
Belangrijkste punten
- •De aanvaller verplaatste circa 286.543.148 BB in ongeveer 14 transacties vanaf negen mainnet-accounts in ongeveer vier uur tijd.
- •BounceBit meldde dat de fout voortkwam uit autorisatielogica op protocolniveau in de Evmos-stack, en niet uit een gecompromitteerde wallet.
- •Het project legde de blokproductie stil bij blok 20.702.857 op 20 augustus 2026 en meldde dat er daarna geen verdere ongeautoriseerde transacties meer plaatsvonden.
- •BB wordt opnieuw uitgegeven als BEP-20-token op BNB Chain, en de zelfstandige chain wordt definitief stilgelegd.
- •De saldi van de opnieuw uitgegeven token worden gebaseerd op een snapshot dat vóór de eerste ongeautoriseerde transactie is gemaakt, en de tijdens het incident verplaatste tokens worden niet meegenomen.

Een autorisatiefout in de blockchain van BounceBit stelde een aanvaller in staat om BB-tokens te verplaatsen zonder toestemming van de accounthouders, en het project heeft besloten zijn zelfstandige chain definitief stil te leggen. In plaats van het netwerk te herbouwen, zal BounceBit BB opnieuw uitgeven op BNB Chain en de saldi berekenen aan de hand van een snapshot van vóór het incident.
— BounceBit (@bouncebit) August 21, 2026
286,5 miljoen BB verplaatst bij aanval van vier uur
Het incident begon om 21:02 UTC op 19 augustus 2026 en duurde voort tot 01:54 UTC op 20 augustus. In dat tijdsbestek voerde de aanvaller ongeveer 14 transacties uit vanaf negen mainnet-accounts, waarbij circa 286.543.148 BB werd verplaatst.
De kwetsbaarheid werd geïdentificeerd in een ingebouwde protocolfunctionaliteit die door de Evmos-stack wordt geleverd. Deze functionaliteit ondersteunt lockup- en vesting-accounts — bijvoorbeeld operaties waarbij een account tokens trekt van een aangewezen financier. Het protocol was ontworpen om te verifiëren dat de financier debettoestemming had verleend, maar die autorisatie werd niet correct afgedwongen: een tweede autorisatiecontrole werd uitgevoerd op de verkeerde principal. Hierdoor kon een aanroeper een willekeurig account aanwijzen als financieringsbron.
BounceBit benadrukte dat het incident het gevolg was van een protocolfout en niet van een gehackte wallet. Er zijn geen privésleutels gestolen, geen handtekeningen vervalst en geen gebruikerswallets, hardware-apparaten of exchange-accounts gecompromitteerd. Dat onderscheid is relevant voor gebruikers en tegenpartijen, omdat de blootstelling samenhangt met de autorisatielogica op chainniveau en niet met afzonderlijk gecompromitteerde accounts.
Chain stilgelegd en status bevroren
De aanvaller gebruikte twee hoofdaccounts en 15 eenmalig gebruikte contracten om de exploit uit te voeren. De fondsen werden vervolgens samengevoegd en via tussenliggende adressen verplaatst.
BounceBit legde de blokproductie stil bij blok 20.702.857 — ongeveer 42 minuten na de laatste ongeautoriseerde transactie — om 02:36:37 UTC op 20 augustus. Na het stilleggen vonden geen verdere ongeautoriseerde transacties plaats. Het stilleggen bepaalt tevens de ledgerstatus die voor de tokenmigratie wordt gebruikt, omdat saldi en terugdraaiacties worden berekend op basis van een vast snapshot en niet op basis van de chaingeschiedenis na het incident.
Het project heeft bij exchanges ook verzoeken ingediend voor hulp en bevriezing, zij het niet voor gemengde adressen, waar dergelijke acties niet gerechtvaardigd zijn omdat daar fondsen van ongerelateerde derde partijen in zitten.
BB verhuist naar BNB Chain
BounceBit zal geen verdere netwerkupgrades meer nastreven. Volgens het project zou de stopgezette, op Evmos gebaseerde chain een grootschalige herplatforming vergen, inclusief een volledige herbouw, audit en hervalidatie van het netwerk.
In plaats daarvan wordt BB opnieuw uitgegeven als BEP-20-token op BNB Chain, dat zal fungeren als de primaire executieomgeving van BounceBit.
De saldi voor de opnieuw uitgegeven token worden gebaseerd op het snapshot bij blok 20.697.260, met tijdstempel 21:02:35 UTC op 19 augustus — direct vóór de eerste ongeautoriseerde transactie. De 286.543.148 BB die tijdens het incident is verplaatst, wordt niet meegenomen naar de opnieuw uitgegeven token.
Transacties die tussen het snapshot en het stilleggen van de chain zijn vastgelegd, worden eveneens teruggedraaid: BB die in die periode is uitgegeven, gaat terug naar de tegenpartij, en BB die in die periode is verzonden, gaat terug naar de afzender. Het snapshot omvat ook BB die op dat blok als gestaked en als unbonding BB werd aangehouden.