BounceBit zamyka Layer 1 po exploicie autoryzacyjnym i ponownie wyemituje BB w BNB Chain
Najważniejsze informacje
- •Atakujący przeniósł około 286 543 148 BB w około 14 transakcjach z dziewięciu kont mainnet w ciągu około czterech godzin.
- •Według BounceBit luka wynikała z logiki autoryzacyjnej na poziomie protokołu w stosie Evmos, a nie z naruszenia zabezpieczeń portfela.
- •Projekt zatrzymał produkcję bloków na bloku 20 702 857 20 sierpnia 2026 r. i oświadczył, że później nie wystąpiły już żadne nieautoryzowane transfery.
- •BB zostanie ponownie wydany jako token BEP-20 w BNB Chain, a samodzielny łańcuch zostanie trwale zamknięty.
- •Ponownie wydane salda będą oparte na migawce wykonanej przed pierwszą nieautoryzowaną transakcją, a tokeny przeniesione podczas incydentu nie zostaną przeniesione.

Luka autoryzacyjna w blockchainie BounceBit umożliwiła atakującemu transfer tokenów BB bez zgody właścicieli kont, w związku z czym projekt zdecydował o trwałym zamknięciu swojego samodzielnego łańcucha. Zamiast odbudowywać sieć, BounceBit ponownie wyemituje BB w BNB Chain i obliczy salda na podstawie migawki sprzed incydentu.
— BounceBit (@bouncebit) August 21, 2026
286,5 mln BB przeniesione w czterogodzinnym ataku
Incydent rozpoczął się o 21:02 UTC 19 sierpnia 2026 r. i trwał do 01:54 UTC 20 sierpnia. W tym okresie atakujący przeprowadził około 14 transakcji z dziewięciu kont mainnet, przenosząc około 286 543 148 BB.
Podatność zidentyfikowano we wbudowanej funkcjonalności protokołu dostarczanej przez stos Evmos. Funkcja obsługuje konta typu lockup i vesting — na przykład operacje, w których jedno konto pobiera tokeny od wyznaczonego finansującego. Protokół miał weryfikować, czy finansujący udzielił zgody na obciążenie, jednak autoryzacja nie była właściwie egzekwowana: druga kontrola autoryzacyjna została wykonana względem niewłaściwego podmiotu. Umożliwiło to wywołującemu wskazanie dowolnego konta jako źródła finansowania.
BounceBit podkreśliło, że incydent był wynikiem awarii na poziomie protokołu, a nie włamania do portfela. Nie skradziono żadnych kluczy prywatnych, nie sfałszowano podpisów ani nie naruszono portfeli użytkowników, urządzeń sprzętowych czy kont giełdowych. To rozróżnienie ma znaczenie dla użytkowników i kontrahentów, ponieważ ekspozycja wiązała się z logiką autoryzacyjną na poziomie łańcucha, a nie z indywidualnie naruszonymi kontami.
Łańcuch zatrzymany, stan zamrożony
Do przeprowadzenia exploita atakujący wykorzystał dwa główne konta oraz 15 jednorazowych kontraktów. Środki zostały następnie skonsolidowane i przemieszczone przez adresy pośrednie.
BounceBit zatrzymało produkcję bloków na bloku 20 702 857 — około 42 minuty po ostatniej nieautoryzowanej transakcji — o 02:36:37 UTC 20 sierpnia. Po zatrzymaniu nie wystąpiły żadne dalsze nieautoryzowane transfery. Zatrzymanie ustala także stan księgi wykorzystywany przy migracji tokena, ponieważ salda i odwrócenia transakcji wyliczane są na podstawie ustalonej migawki, a nie historii łańcucha po incydencie.
Projekt złożył również do giełd wnioski o wsparcie i zamrożenie środków, choć nie dotyczą one adresów mieszających środki różnych podmiotów, gdzie takie działania nie są uzasadnione, ponieważ zawierają one niezwiązane środki osób trzecich.
BB przenosi się do BNB Chain
BounceBit nie będzie podejmować dalszych ulepszeń sieci. Według projektu wycofany łańcuch oparty na Evmos wymagałby poważnej zmiany platformy, obejmującej całkowitą przebudowę, audyt i ponowną walidację sieci.
Zamiast tego BB zostanie ponownie wydany jako token BEP-20 w BNB Chain, który będzie pełnił funkcję głównego środowiska wykonawczego BounceBit.
Salda ponownie wydanego tokena zostaną oparte na migawce z bloku 20 697 260 o sygnaturze czasowej 21:02:35 UTC z 19 sierpnia — tuż przed pierwszą nieautoryzowaną transakcją. 286 543 148 BB przeniesionych podczas incydentu nie zostanie przeniesionych do ponownie wydanego tokena.
Transakcje zarejestrowane między migawką a zatrzymaniem łańcucha również zostaną odwrócone: BB wyemitowane w tym okresie zostanie zwrócone kontrahentowi, a BB wysłane w tym okresie — nadawcy. Migawka obejmie także BB trzymane jako staked oraz BB w okresie unbondingu na tym bloku.