B² Network padł ofiarą exploitu na kwotę 3,86 mln USD — oferuje atakującemu immunitet prawny za częściowy zwrot środków
Najważniejsze informacje
- •Atakujący skradli z B² Network 8,59 miliona tokenów B2 o wartości około 3,86 miliona USD.
- •Exploit obejmował nieautoryzowany dostęp do uprawnień aktualizacji kontraktu stakingowego przez portfel posiadający dostęp uprzywilejowany od 2025 roku.
- •Skradzione środki zostały skonwertowane na Wrapped BNB i prane przez mosty międzyłańcuchowe oraz protokoły nastawione na prywatność.
- •B² Network tymczasowo zawiesił wszystkie operacje stakingowe B2 i zobowiązał się do pełnego wynagrodzenia poszkodowanych użytkowników.
- •Incydent był częścią szerszej serii ataków powodujących łączne dzienne straty w wysokości 35,55 miliona USD w całej branży kryptowalut.

B² Network, modułowe rozwiązanie skalujące Bitcoin, stało się najnowszym projektem dotkniętym trwającą falą exploitów kryptowalutowych. Atakujący zdołali przywłaszczyć sobie około 8,59 miliona tokenów B2 o wartości około 3,86 miliona USD.
Incydent miał miejsce na BNB Chain, gdzie sprawcy wyprowadzili tokeny, a następnie skonwertowali je na 5 409 Wrapped BNB (WBNB) o wartości około 3,11 miliona USD. Według badacza bezpieczeństwa blockchain Specter, skradzione aktywa zostały następnie przeniesione przez most na Ethereum i są obecnie prane przez NEAR Intents w drodze do Zcash — łańcucha blockchain nastawionego na prywatność, zaprojektowanego w celu ukrywania śladów transakcji. Wykorzystywanie mostów międzyłańcuchowych i monet prywatności podczas prania środków stało się powracającą przeszkodą w działaniach odzyskiwawczych, ponieważ fundusze przekierowywane przez takie protokoły mogą stać się skutecznie niewykrywalne.
The team sent onchain message to the attacker pic.twitter.com/CRiOsZy6g7 — Specter (@SpecterAnalyst) July 22, 2026
W bezpośredniej odpowiedzi na naruszenie zespół B² Network podjął próbę rozpoczęcia negocjacji z atakującymi za pomocą wiadomości on-chain. Zespół zaoferował zaniechanie postępowań prawnych, jeśli sprawcy zwrócą co najmniej 10% skradzionych środków — około 386 000 USD — na oficjalny adres w ciągu 24 godzin, określając zwrot jako gest dobrej woli. Takie on-chainowe apele o zwrot stały się powszechną pierwszą reakcją w sektorze DeFi, gdzie projekty często mają ograniczone możliwości prawne i traktują okno negocjacyjne jako pragmatyczną taktykę odzyskiwania środków przed sięgnięciem po inne środki.
Podejrzenie dostępu wewnętrznego po skompromitowaniu uprawnień kontraktu stakingowego
Analitycy blockchain odkryli szczegóły sugerujące, że exploit mógł obejmować skompromitowane poświadczenia wewnętrzne lub zagrożenie z wewnątrz. Portfel wykorzystany do wyprowadzenia tokenów posiadał niezbędne uprawnienia uprzywilejowane od 2025 roku, a dostęp ten został cofnięty dopiero po wykonaniu nieautoryzowanego transferu.
Ta oś czasu wzbudziła obawy dotyczące kontroli dostępu i wewnętrznych protokołów bezpieczeństwa w projekcie. Obserwatorzy zauważyli, że opóźnienie w cofnięciu uprawnień wskazuje na poważne niedopatrzenie operacyjne. Incydent odzwierciedla szerszy wzorzec exploitów DeFi wynikających z niewłaściwie zarządzanych uprawnień administracyjnych, gdzie skompromitowanie jednego klucza lub roli zapewnia atakującemu bezpośrednią kontrolę nad logiką kontraktu.
It appears @BSquaredNetwork was exploited, with 8.59M $B2 ($3.86M) stolen. The exploiter sold all 8.59M $B2 for 5,409 $BNB ($3.01M). The funds were then bridged to #Ethereum, swapped for $ETH and $USDT, and deposited into NEAR Intents and HOT Protocol. pic.twitter.com/hIZdZQipxV — Lookonchain (@lookonchain) July 23, 2026
W oficjalnym oświadczeniu B² Network potwierdził, że naruszenie dotyczyło usługi stakingowej tokenów B2, a konkretnie odbyło się poprzez nieautoryzowany dostęp do uprawnień aktualizacji kontraktu stakingowego. Jako środek ostrożności zespół tymczasowo zawiesił wszystkie operacje stakingowe B2 do czasu przeprowadzenia kompleksowych przeglądów bezpieczeństwa.
Zespół podkreślił, że incydent został opanowany i nie przewiduje się dalszych skutków. B² Network zobowiązał się do pełnego wynagrodzenia wszystkich poszkodowanych użytkowników. Osoby chcące wycofać swoje tokeny ze stakingu zostały poproszone o składanie wniosków przez oficjalny kanał Discord projektu, przy czym przetwarzanie ma nastąpić w ciągu jednego dnia roboczego po weryfikacji własności.
Today, we identified a security incident affecting our $B2 token staking service. The incident involved unauthorized access to the staking contract's upgrade authority. As a precaution, $B2 staking has been temporarily suspended while we complete additional security reviews.… — B² Network | Scaling Bitcoin (@BSquaredNetwork) July 22, 2026
Exploit B² Network był jednym z trzech głównych ataków odnotowanych tego samego dnia, przyczyniając się do łączne dziennych strat na kwotę 35,55 miliona USD w branży kryptowalut, zgodnie z danymi Lookonchain. Zdecentralizowana platforma handlowa AFX Trade padła ofiarą naruszenia na kwotę 24,15 miliona USD, natomiast most Verus Ethereum został zhakowany na kwotę 7,55 miliona USD, co podkreśla trwałe wyzwania bezpieczeństwa stojące przed ekosystemem aktywów cyfrowych.