BounceBit sluit Layer 1 definitief na BB-exploit van $3 miljoen en geeft token opnieuw uit op BNB Chain
Belangrijkste punten
- •De exploit betrof een autorisatiefout op protocolniveau, geen gestolen sleutel of inbreuk op een wallet.
- •De blokproductie op BounceBit Chain eindigde op hoogte 20.702.857, waarmee de transactieverwerking op het netwerk stilviel.
- •BB wordt opnieuw gelanceerd op BNB Chain met saldi uit een snapshot die vlak vóór de eerste ongeautoriseerde overdracht is genomen.
- •De 286.543.148 BB van de aanvaller wordt uitgesloten van de vervangende uitgifte, en houders hoeven geen wallets te migreren of claims in te dienen.
- •BounceBit meldde dat de CeDeFi Strategy, Promo Vaults, Prime en real-world asset-producten niet werden getroffen door de stillegging van de Layer 1.

BounceBit sluit zijn Layer 1-blockchain definitief nadat een autorisatiefout een aanvaller in staat stelde ongeveer $3 miljoen aan BB-tokens van negen mainnet-accounts te verplaatsen zonder goedkeuring van de eigenaren.
De aanvaller voerde tussen 21:02 UTC op 19 augustus en 01:54 UTC op 20 augustus veertien ongeautoriseerde transacties uit, waarbij 286.543.148 BB werd overgedragen voordat het netwerk werd stilgelegd. De blokproductie eindigde op hoogte 20.702.857 om 02:36:37 UTC op 20 augustus.
Volgens het team zijn er geen privésleutels blootgesteld en zijn er geen handtekeningen vervalst. Gebruikerswallets, hardware-apparaten en exchange-accounts zijn niet gehackt. De CeDeFi Strategy, Promo Vaults, Prime en real-world asset-producten van BounceBit werken los van de getroffen Layer 1-infrastructuur en bleven onaangetast.
BounceBit lanceerde die mainnet in 2024 als een Bitcoin-"CeDeFi"-netwerk dat rendementen uit gecentraliseerde financiering combineerde met on-chain producten. De BB-token debuteerde in mei van dat jaar via het Launchpool-programma van Binance, en tot de vroege investeerders behoorden Binance Labs en Blockchain Capital.
Doordat de blokproductie is gestopt, kunnen er geen transacties meer worden verrekend op BounceBit Chain, waardoor de heruitgifte op basis van een snapshot de enige route is om de saldi van houders voort te zetten.
Autorisatiefout overgeërfd van Evmos
De exploit draaide om een autorisatiefout in een native module die is overgeërfd van de Evmos-technologiestack die BounceBit Chain gebruikt. Door de fout kon een aanroepende smart contract een andere account aanwijzen als bron van de fondsen, zonder dat de module behoorlijk verifieerde dat die account de transactie had geautoriseerd.
Daarmee is het incident een autorisatiefout op protocolniveau op BounceBit Chain, en geen gecompromitteerde wallet of een aanval met gestolen sleutels.
Het team zette aanvankelijk in op herstel van het netwerk, met een mededeling van 20 augustus waarin een geplande chain-upgrade werd uiteengezet. Het herstelplan werd later losgelaten ten gunste van het definitief buiten gebruik stellen van de Layer 1. Evmos — een op de Cosmos SDK gebaseerd netwerk dat is gebouwd om Ethereum-compatibele smart contracts te draaien — staakte zelf in mei zijn netwerkactiviteiten nadat het bestuur een shutdown goedkeurde, waardoor het onderhoud van de onderliggende stack aanzienlijk moeilijker werd.
BounceBit kiest een ander herstelpad dan netwerken die na een exploit patchen en herstarten. THORChain bijvoorbeeld, voltooide in mei een gefaseerde herstart van het netwerk na de vault-exploit van $10,7 miljoen.
BB wordt opnieuw uitgegeven vanuit snapshot van vóór de exploit
BB wordt in plaats daarvan een BEP-20-token op BNB Chain, de standaard van dat netwerk voor fungible tokens en het equivalent van de ERC-20-standaard van Ethereum. Nieuwe saldi worden gebaseerd op een snapshot die is genomen op blok 20.697.260 om 21:02:35 UTC op 19 augustus, direct vóór de eerste ongeautoriseerde transactie.
De 286.543.148 BB van de aanvaller wordt uitgesloten van de vervangende uitgifte. Legitieme saldi worden automatisch hersteld naar de bijbehorende BNB Chain-adressen, inclusief BB in staking- en unbonding-posities. Houders hoeven geen wallets te migreren, geen aanvraag in te dienen en geen vervangende tokens handmatig te claimen.
BounceBit overlegt daarnaast met gecentraliseerde exchanges over klantsaldi en controles op stortingen. Er bestaat momenteel geen officiële claimwebsite of claimformulier voor de migratie, en houders zijn gewaarschuwd links te mijden die om walletverificatie of tokenmigratie vragen.
De verhuizing plaatst BB direct op een netwerk dat inmiddels de belangrijkste plek is geworden voor een groot deel van de activiteiten van BounceBit. BNB Chain kende dit jaar ook verschillende losstaande beveiligingsincidenten op tokenniveau, waaronder de recente leegzuigactie van het B²-token, al vond de BounceBit-exploit plaats op de eigen, op Evmos gebaseerde Layer 1 en niet op BNB Chain.
BB noteert na exploit rond $0,01
BB noteerde zaterdag rond $0,0103, met een handelsvolume van ongeveer $89,7 miljoen in 24 uur en een marktkapitalisatie van rond $12,8 miljoen, volgens CoinMarketCap. De token zakte op 20 augustus naar een historisch dieptepunt van $0,00804, terwijl de exploit en de netwerkstoring zich ontvouwden. De huidige niveaus vormen een fractie van het niveau waar BB in de maanden na de notering midden 2024 op handelde.
BounceBit maakt het nieuwe BEP-20-contractadres via zijn officiële kanalen bekend zodra de implementatie is afgerond. Resterende mijlpalen omvatten het automatische herstel van de saldi en de manier waarop gecentraliseerde exchanges omgaan met stortingen van de opnieuw uitgegeven token onder de gecoördineerde controles. Tot die tijd hebben huidige houders geen migratietransactie of claimproces te voltooien.