BounceBit zamknie Layer 1 po exploitingu o wartości 3 mln dolarów i przeniesie ekosystem na BNB Chain
Najważniejsze informacje
- •Wada autoryzacji umożliwiła atakującemu przeniesienie 286,5 mln tokenów BB o wartości 3 mln dolarów z dziewięciu kont bez kompromitacji jakichkolwiek kluczy prywatnych ani portfeli.
- •BounceBit trwale wycofa swój blockchain Layer 1 zamiast kontynuować jego działanie po exploitingu.
- •Projekt wykorzysta migawkę stanu sprzed ataku, aby anulować nieautoryzowane transfery i przywrócić dotknięte salda do stanu sprzed incydentu.
- •BB zostanie ponownie wyemitowany jako token BEP-20 na BNB Chain, a obecni posiadacze mają otrzymać nowe tokeny automatycznie.
- •Dokładny harmonogram zamknięcia oraz techniczne mechanizmy automatycznej dystrybucji tokenów nie zostały jeszcze ujawnione.

BounceBit trwale zamknie swój blockchain Layer 1 i przeniesie ekosystem na BNB Chain po exploitingu o wartości 3 mln dolarów, w wyniku którego bez autoryzacji przeniesiono 286,5 mln tokenów BB — wynika z informacji podanych na X przez @coinbureau.
Incydent wynikał z wady autoryzacji, która umożliwiła atakującemu transfer tokenów z dziewięciu kont bez kompromitacji kluczy prywatnych ani portfeli tych kont. W odpowiedzi BounceBit zamierza wycofać sieć Layer 1, cofnąć nieautoryzowane transfery przy użyciu migawki stanu sprzed ataku oraz ponownie wyemitować BB jako token BEP-20 na BNB Chain. Posiadacze mają otrzymać nowo wyemitowane tokeny automatycznie w ramach procesu migracji.
Wada autoryzacji zidentyfikowana jako przyczyna exploita
Exploit opierał się na podatności autoryzacyjnej, a nie na przejęciu kluczy prywatnych użytkowników ani ich portfeli.
Zgodnie z informacjami podanymi przez @coinbureau, atakujący zdołał przenieść 286,5 mln tokenów BB z dziewięciu kont. Ponieważ klucze prywatne ani portfele dotkniętych kont nie zostały skompromitowane, incydent powiązano z mechanizmem autoryzacji w samej infrastrukturze blockchaina.
Wartość exploita oszacowano na 3 mln dolarów.
Przypadek ten pokazuje, że podatności bezpieczeństwa dotyczące systemów autoryzacji mogą umożliwiać nieautoryzowane transakcje nawet wtedy, gdy poszczególni użytkownicy zachowali kontrolę nad swoimi prywatnymi danymi uwierzytelniającymi, co podkreśla znaczenie mechanizmów kontroli dostępu w infrastrukturze blockchainowej. Exploity oparte na uprawnieniach i zatwierdzeniach tego rodzaju stanowią uznaną kategorię ataków w sektorze krypto, odrębną od kradzieży kluczy, i mogą pozostawić posiadaczy w nieświadomości zagrożenia aż do ruchu środków. Decyzja BounceBit o trwałym zamknięciu Layer 1 stanowi znaczącą odpowiedź na incydent.
Zaplanowane trwałe zamknięcie Layer 1
Zamiast kontynuować działanie istniejącego blockchaina po exploitingu, BounceBit planuje wycofać sieć Layer 1.
Projekt wykorzysta migawkę stanu sprzed ataku, aby określić stan własności tokenów przed wystąpieniem nieautoryzowanych transferów. Podejście to ma na celu anulowanie dotkniętych transferów i przywrócenie odpowiednich sald do stanu sprzed exploita. Ustalenie migawki pozwala projektowi wyznaczyć punkt odniesienia sprzed incydentu i wykorzystać ten stan podczas wdrażania migracji.
Cofnięcie stanu sieci po exploitach ma w branży swoje precedensy — najbardziej znanym jest hard fork Ethereum z 2016 roku, który cofnął transfer środków zrabowanych w ataku na The DAO, choć takie interwencje historycznie budziły kontrowersje, ponieważ przepisują historię transakcji rejestru. Posunięcie to oznacza, że istniejąca infrastruktura tokenów BB na Layer 1 BounceBit zostanie zastąpiona w miarę przechodzenia projektu na BNB Chain.
Token BB zostanie ponownie wyemitowany jako BEP-20 na BNB Chain
W ramach migracji BounceBit ponownie wyemituje BB jako token BEP-20 na BNB Chain. BEP-20 to standard tokenów używany na BNB Chain, który pozwala zasobom cyfrowym działać w szerszym ekosystemie sieci, pełniąc rolę porównywalną ze standardem ERC-20 na Ethereum.
Oczekuje się, że migracja pozwoli obecnym posiadaczom BB przejść na nową wersję tokena bez ręcznego zakupu zastępczych aktywów. Zgodnie z informacjami podanymi na X, posiadacze mają otrzymać nowe tokeny BB automatycznie. Przejście obejmuje więc zarówno zmianę infrastruktury blockchainowej, jak i zmianę technicznego formatu tokena. Dla istniejących użytkowników automatyczna dystrybucja ma uprościć proces migracji po zamknięciu oryginalnej sieci Layer 1.
Żadne klucze prywatne ani portfele nie zostały skompromitowane
Jednym z kluczowych szczegółów dotyczących incydentu jest to, że atakujący nie skompromitował żadnych kluczy prywatnych ani portfeli. Exploit został natomiast powiązany z wadą autoryzacji, która umożliwiła nieautoryzowane przemieszczenie tokenów.
To rozróżnienie jest istotne, ponieważ klucze prywatne stanowią fundament kontroli nad zasobami blockchainowymi. Kompromitacja klucza prywatnego może bezpośrednio narazić portfel użytkownika i potencjalnie pozwolić atakującemu na transfer aktywów znajdujących się pod kontrolą portfela. W incydencie BounceBit zgłaszany mechanizm był inny: atakujący wykorzystał słabość autoryzacji, aby przenieść tokeny z dziewięciu kont. Odpowiedź projektu koncentruje się więc na naprawie podstawowej infrastruktury blockchainowej i migracji tokena do innej sieci.
BNB Chain nowym przeznaczeniem blockchainowym BounceBit
Planowana migracja przeniesie BB z Layer 1 BounceBit na BNB Chain — główny ekosystem blockchainowy obsługujący inteligentne kontrakty, zdecentralizowane aplikacje i projekty oparte na tokenach. Sieć, przemianowana z Binance Smart Chain w 2022 roku, jest ściśle związana z ekosystemem Binance. Ponownie emitując BB jako token BEP-20, BounceBit umieści aktyw w ugruntowanym środowisku blockchainowym, zamiast kontynuować działanie własnej sieci Layer 1.
Decyzja następuje po incydencie bezpieczeństwa i planach projektu trwałego wycofania dotkniętej sieci. Migracja nie jest więc jedynie listingiem tokena ani standardową ekspansją blockchainową; oznacza szerszą zmianę infrastruktury stanowiącej podstawę BB. Działanie na BNB Chain przenosi również odpowiedzialność za konsensus i bezpieczeństwo sieci z infrastruktury walidatorów BounceBit na infrastrukturę sieci docelowej. Dla użytkowników najbardziej bezpośrednią konsekwencją będzie przejście z istniejącej implementacji BB na nową wersję BEP-20 na BNB Chain.
Co powinni wiedzieć posiadacze BounceBit
Zgodnie z informacjami podanymi przez @coinbureau, posiadacze BB mają automatycznie otrzymać nowo wyemitowane tokeny. Projekt planuje również wykorzystać migawkę sprzed ataku do określenia sald tokenów przed wystąpieniem nieautoryzowanych transferów. Oznacza to, że proces migracji został zaprojektowany wokół stanu sieci sprzed exploita, a nie wokół sald stworzonych przez nieautoryzowane transakcje.
Dostępne obecnie informacje nie podają dodatkowych szczegółów dotyczących dokładnego harmonogramu zamknięcia, technicznego procesu migracji ani precyzyjnych mechanik automatycznej dystrybucji. Szczegóły te będą ważne dla użytkowników w miarę postępu przejścia, podobnie jak kwestia tego, jak giełdy i usługi portfelowe potraktują oryginalny token BB po wycofaniu sieci Layer 1 oraz w jaki sposób zostaną przekazane szczegóły nowego kontraktu BEP-20.
Na razie kluczowymi elementami są trwałe wycofanie sieci Layer 1 BounceBit, anulowanie nieautoryzowanych transferów za pomocą migawki sprzed ataku oraz ponowna emisja BB jako tokena BEP-20 na BNB Chain.
Incydent sytuuje BounceBit wśród projektów blockchainowych, które musiały dokonać znaczących zmian infrastrukturalnych po ujawnieniu podatności bezpieczeństwa. W tym przypadku zgłaszany exploit o wartości 3 mln dolarów objął 286,5 mln tokenów BB i dotknął dziewięć kont bez kompromitacji ich kluczy prywatnych ani portfeli. Planowana migracja ma zaradzić incydentowi, pozwalając jednocześnie posiadaczom BB kontynuować z nową implementacją tokena na BNB Chain.
Zgłosiła Victoria Hale dla Hokanews; pierwotnie opublikowano na hokanews.com.