BounceBit legt Layer 1 definitief stil na exploit van 286,5 miljoen BB
Belangrijkste punten
- •Een aanvaller exploiteerde een autorisatiefout op protocolniveau op de op Evmos gebaseerde chain van BounceBit en verplaatste circa 286,5 miljoen BB van negen mainnet-accounts.
- •BounceBit meldde dat het incident geen gecompromitteerde privésleutels of wallets betrof.
- •Het bedrijf bevestigde dat de CeDeFi-, Prime- en RWA-producten niet door de exploit werden getroffen.
- •BounceBit zal BounceBit Chain definitief stilleggen en BB opnieuw uitgeven als BEP-20-token op BNB Chain.
- •De nieuwe BB-token wordt gebaseerd op een snapshot van vóór de exploit, en de door de aanvaller verplaatste BB wordt niet opgenomen in de nieuwe voorraad.

BounceBit zal zijn Layer 1-blockchain definitief stilleggen nadat een aanvaller een autorisatiefout op protocolniveau exploiteerde en zonder toestemming circa 286,5 miljoen BB van negen mainnet-accounts verplaatste.
Het project meldde dat het incident zijn op Evmos gebaseerde chain trof, maar dat privésleutels en wallets niet zijn gecompromitteerd. BounceBit bevestigde ook dat de CeDeFi-, Prime- en RWA-producten door de exploit niet werden aangetast.
Naar aanleiding van het incident is BounceBit van plan BounceBit Chain definitief buiten gebruik te stellen en BB opnieuw uit te geven als BEP-20-token op BNB Chain. De nieuwe token zal worden gebaseerd op een snapshot van vóór de exploit, en de 286,5 miljoen BB die door de aanvaller werd verplaatst, zal niet worden overgedragen naar het nieuwe asset.
De details werden gerapporteerd in informatie die @WuBlockchain op X deelde.
BounceBit identificeert autorisatiefout op protocolniveau
Volgens BounceBit exploiteerde de aanvaller een fout op protocolniveau die de autorisatiemechanismen op zijn op Evmos gebaseerde blockchain aantastte. Evmos is een open-source netwerk dat met de Cosmos SDK is gebouwd en compatibel is met de Ethereum Virtual Machine, waardoor BounceBit Chain Ethereum-achtige smart contracts draaide op infrastructuur op basis van Cosmos. De exploit maakte de ongeautoriseerde verplaatsing van circa 286,5 miljoen BB van negen mainnet-accounts mogelijk.
BounceBit benadrukte dat bij het incident geen privésleutels of individuele wallets zijn gecompromitteerd. Dit onderscheid geeft aan dat de aanval een probleem binnen het autorisatiesysteem van de blockchain op protocolniveau trof, in plaats van dat rechtstreeks toegang werd verkregen tot de privégegevens van gebruikers.
Het project zei ook dat de CeDeFi-, Prime- en RWA-producten niet door het incident werden getroffen. CeDeFi — kort voor centralized-decentralized finance — omvat hybride producten die gecentraliseerde bewaring of opbrengstbronnen combineren met levering on-chain, terwijl RWA verwijst naar getokeniseerde werkelijke activa.
De omvang van de ongeautoriseerde overdracht deed BounceBit besluiten de significantere stap te zetten om het bestaande Layer 1-netwerk buiten gebruik te stellen in plaats van de getroffen chain te blijven exploiteren.
BounceBit Chain wordt definitief buiten gebruik gesteld
BounceBit zei dat het BounceBit Chain definitief zal stilleggen en BB zal overzetten naar BNB Chain. Volgens het plan zal BB opnieuw worden uitgegeven als BEP-20-token op BNB Chain, op basis van een snapshot die vóór de exploit werd gemaakt. BEP-20 is de standaard voor fungibele tokens op BNB Chain, het smart-contractnetwerk dat bij Binance hoort, en vervult dezelfde rol die ERC-20 op Ethereum vervult. De aanpak is bedoeld om de nieuwe token te scheiden van de ongeautoriseerde transacties die tijdens het incident plaatsvonden.
Als onderdeel van de overgang zal de circa 286,5 miljoen BB die door de aanvaller werd verplaatst, niet worden meegenomen naar de nieuwe token. Het gebruik van een snapshot van vóór de exploit betekent dat de verdeling van de nieuwe token wordt bepaald op basis van saldi die vóór de ongeautoriseerde beweging van fondsen zijn vastgelegd. Herstel op basis van snapshots kent precedent in de geschiedenis van crypto: na de DAO-hack van 2016 voerde Ethereum een hard fork uit die de getroffen fondsen herstelde, wat leidde tot de chainsplitsing waarbij Ethereum Classic ontstond.
De beslissing van BounceBit betekent feitelijk het einde van de bestaande BounceBit Chain als Layer 1-infrastructuur en verplaatst de BB-token naar een gevestigde blockchainomgeving.
BounceBits financiering en investeerdersachtergrond
Vóór de exploit had BounceBit investeringen aangetrokken van verschillende vooraanstaande partijen. Het project haalde 6 miljoen dollar op in een seed-ronde in 2024, mede geleid door Blockchain Capital en Breyer Capital, met deelname van OKX Ventures en HTX Ventures.
BounceBit ontving later een aparte investering van Binance Labs, dat tegenwoordig bekendstaat als YZi Labs.
De financiering ondersteunde de ontwikkeling van het project, dat infrastructuur bouwde rond aan Bitcoin gerelateerde gedecentraliseerde financiering en andere blockchaintoepassingen. De beslissing om de eigen Layer 1 definitief buiten gebruik te stellen, vormt een belangrijke wijziging van die oorspronkelijke infrastructuurstrategie. In plaats van te proberen de getroffen chain draaiende te houden, zal het project BB via een nieuw BEP-20-token naar BNB Chain verhuizen.
Privésleutels en wallets zijn niet gecompromitteerd
Een van de belangrijkste details uit de aankondiging van BounceBit is dat het incident geen gecompromitteerde privésleutels of wallets betrof. Privésleutels zijn cruciale beveiligingsgegevens waarmee gebruikers blockchain-assets beheren, en het compromitteren van privésleutels kan aanvallers mogelijk directe toegang tot individuele wallets geven.
BounceBit schreef het incident juist toe aan een autorisatiefout op protocolniveau in zijn chain. Het project stelde ook dat de CeDeFi-, Prime- en RWA-producten onaangetast bleven, waardoor die diensten worden gescheiden van de kwetsbaarheid in de infrastructuur die tot de ongeautoriseerde verplaatsing van BB leidde.
Dit onderscheid is belangrijk omdat het incident zich concentreerde rond BounceBit Chain en de BB-assets die via de getroffen mainnet-accounts werden aangehouden.
Wat gebeurt er met BB na de exploit
De overgang zal BB van BounceBit Chain naar BNB Chain verplaatsen via een nieuwe BEP-20-versie van de token. Het nieuwe asset zal gebruikmaken van de snapshot van vóór de exploit, terwijl de door de aanvaller overgedragen tokens van de nieuwe uitgifte worden uitgesloten. Dit betekent dat de circa 286,5 miljoen BB die met de exploit samenhangt, niet zal worden erkend in de nieuwe tokenvoorraad.
In de gerapporteerde details werden het exacte tijdstip van de snapshot en het proces dat houders zullen volgen om de nieuwe BEP-20-token te ontvangen niet gespecificeerd — operationele bijzonderheden die doorgaans bepalend zijn voor hoe migraties van dit soort verlopen.
Voor BounceBit biedt de migratie een manier om de gecompromitteerde Layer 1 stop te zetten en tegelijk een versie van BB op een andere blockchain te behouden. De stap verandert ook de technische basis die de token ondersteunt: BounceBit Chain wordt vervangen door BNB Chain.
Het incident onderstreept de risico's van kwetsbaarheden op protocolniveau in blockchainnetwerken, waar autorisatiefouten grote hoeveelheden digitale activen kunnen treffen zonder dat de privésleutels van individuele gebruikers gecompromitteerd hoeven te worden. Grootschalige exploits gericht op protocol- en bridge-code zijn in de branche vaker voorgekomen, met de Wormhole-bridge-hack van 2022 als een van de bekendste voorbeelden. De definitieve stillegging van zijn Layer 1 en de migratie van BB naar BNB Chain markeren een ingrijpende reactie op de exploit, terwijl de overige producten van het project volgens de aankondiging onaangetast blijven.