AktualnościKryptoBounceBit trwale zamknie swój Layer 1 po exploicie dotyczącym 286,5 mln BB

BounceBit trwale zamknie swój Layer 1 po exploicie dotyczącym 286,5 mln BB

Autor: Hokanews·

Najważniejsze informacje

  • Atakujący wykorzystał lukę autoryzacyjną na poziomie protokołu w opartym na Evmos łańcuchu BounceBit i przeniósł około 286,5 mln BB z dziewięciu kont mainnet.
  • BounceBit poinformował, że incydent nie obejmował przejęcia kluczy prywatnych ani portfeli.
  • Firma potwierdziła, że jej produkty CeDeFi, Prime i RWA nie zostały dotknięte przez exploit.
  • BounceBit trwale zamknie BounceBit Chain i ponownie wyemituje BB jako token BEP-20 w sieci BNB Chain.
  • Nowy token BB będzie oparty na migawce sprzed exploita, a BB przeniesione przez atakującego nie zostaną uwzględnione w nowej podaży.
BounceBit trwale zamknie swój Layer 1 po exploicie dotyczącym 286,5 mln BB

BounceBit trwale zamknie swój blockchain Layer 1 po tym, jak atakujący wykorzystał lukę autoryzacyjną na poziomie protokołu i bez autoryzacji przeniósł około 286,5 mln BB z dziewięciu kont mainnet.

Projekt podał, że incydent dotyczył jego blockchaina opartego na Evmos, ale nie doprowadził do przejęcia kluczy prywatnych ani portfeli. BounceBit potwierdził również, że jego produkty CeDeFi, Prime i RWA nie zostały dotknięte przez ten exploit.

Po incydencie BounceBit planuje trwale wycofać BounceBit Chain i ponownie wyemitować BB jako token BEP-20 w sieci BNB Chain. Nowy token będzie oparty na migawce sprzed exploita, a 286,5 mln BB przeniesionych przez atakującego nie trafi do nowego zasobu.

Szczegóły podano w informacjach udostępnionych przez @WuBlockchain na X.

BounceBit identyfikuje lukę autoryzacyjną na poziomie protokołu

Według BounceBit atakujący wykorzystał lukę na poziomie protokołu, która wpływała na mechanizmy autoryzacji w jego blockchainu opartym na Evmos. Evmos to sieć open source zbudowana przy użyciu Cosmos SDK, kompatybilna z Ethereum Virtual Machine, dzięki czemu BounceBit Chain uruchamiał inteligentne kontrakty w stylu Ethereum na infrastrukturze opartej na Cosmos. Exploit umożliwił nieuprawnione przeniesienie około 286,5 mln BB z dziewięciu kont mainnet.

BounceBit podkreślił, że incydent nie obejmował przejęcia kluczy prywatnych ani pojedynczych portfeli. To rozróżnienie wskazuje, że atak był wymierzony w problem w systemie autoryzacji na poziomie protokołu blockchaina, a nie w uzyskanie bezpośredniego dostępu do prywatnych danych uwierzytelniających użytkowników.

Projekt dodał też, że jego produkty CeDeFi, Prime i RWA nie zostały dotknięte przez incydent. CeDeFi — skrót od centralized-decentralized finance — opisuje hybrydowe oferty łączące scentralizowaną custodię lub źródła zysku z dostarczaniem on-chain, natomiast RWA odnosi się do tokenizowanych aktywów z rzeczywistego świata.

Skala nieuprawnionego transferu skłoniła BounceBit do podjęcia poważniejszego kroku, jakim jest zakończenie działania istniejącej sieci Layer 1, zamiast dalszego prowadzenia dotkniętego łańcucha.

BounceBit Chain zostanie trwale wycofany

BounceBit poinformował, że trwale zamknie BounceBit Chain i przeprowadzi migrację BB do sieci BNB Chain. Zgodnie z planem BB zostanie ponownie wyemitowany jako token BEP-20 w BNB Chain przy użyciu migawki wykonanej przed wystąpieniem exploita. BEP-20 to standard tokenów zamiennych w BNB Chain — sieci inteligentnych kontraktów związanej z Binance — i pełni tę samą rolę, co ERC-20 w Ethereum. Podejście to ma oddzielić nowy token od nieuprawnionych transakcji, które nastąpiły w trakcie incydentu.

W ramach tej migracji około 286,5 mln BB przeniesionych przez atakującego nie zostanie przeniesione do nowego tokena. Wykorzystanie migawki sprzed exploita oznacza, że nowa dystrybucja tokena zostanie ustalona na podstawie sald zarejestrowanych przed nieuprawnionym przepływem środków. Odzyskiwanie środków oparte na migawkach ma precedens w historii krypto: po włamaniu na DAO w 2016 roku Ethereum przeprowadził hard fork, który przywrócił dotknięte środki, co zaowocowało podziałem łańcucha i powstaniem Ethereum Classic.

Decyzja BounceBit w praktyce kończy istnienie BounceBit Chain jako infrastruktury Layer 1 i przenosi token BB do ugruntowanego środowiska blockchainowego.

Finansowanie BounceBit i tło inwestycyjne

Przed atakiem BounceBit przyciągnął inwestycje od kilku znanych firm. Projekt pozyskał 6 mln USD w rundzie seed z 2024 roku współprowadzonej przez Blockchain Capital i Breyer Capital, a udział w niej wzięły także OKX Ventures i HTX Ventures.

Później BounceBit otrzymał odrębną inwestycję od Binance Labs, obecnie znanego jako YZi Labs.

Finansowanie wspierało rozwój projektu w czasie, gdy budował on infrastrukturę wokół zdecentralizowanych finansów związanych z Bitcoinem i innych aplikacji blockchainowych. Decyzja o trwałym wycofaniu własnego Layer 1 stanowi znaczącą zmianę tej pierwotnej strategii infrastrukturalnej. Zamiast próbować dalej prowadzić dotknięty łańcuch, projekt przeniesie BB do BNB Chain za pośrednictwem nowego tokena BEP-20.

Klucze prywatne i portfele nie zostały przejęte

Jednym z kluczowych szczegółów ogłoszenia BounceBit jest informacja, że incydent nie obejmował przejęcia kluczy prywatnych ani portfeli. Klucze prywatne to krytyczne dane uwierzytelniające pozwalające użytkownikom kontrolować aktywa blockchainowe, a ich przejęcie może potencjalnie dać atakującym bezpośredni dostęp do pojedynczych portfeli.

BounceBit przypisał natomiast incydent luce autoryzacyjnej na poziomie protokołu w swoim łańcuchu. Projekt oświadczył także, że jego produkty CeDeFi, Prime i RWA nie zostały dotknięte, co oddziela te usługi od podatności infrastruktury, która doprowadziła do nieuprawnionego przepływu BB.

To rozróżnienie ma znaczenie, ponieważ incydent koncentrował się wokół BounceBit Chain oraz aktywów BB trzymanych za pośrednictwem dotkniętych kont mainnet.

Co czeka BB po exploicie

Migracja przeniesie BB z BounceBit Chain do BNB Chain poprzez nową wersję tokena BEP-20. Nowy aktyw będzie opierał się na migawce sprzed exploita, natomiast tokeny przeniesione przez atakującego zostaną wykluczone z nowej emisji. Oznacza to, że około 286,5 mln BB związanych z atakiem nie zostanie uznane w nowej podaży tokena.

Przekazane szczegóły nie precyzowały dokładnego znacznika czasowego migawki ani procedury, którą posiadacze będą musieli przejść, aby otrzymać nowy token BEP-20 — szczegółów operacyjnych, które zazwyczaj kształtują przebieg tego rodzaju migracji.

Dla BounceBit migracja daje sposób na wycofanie skompromitowanego Layer 1 przy jednoczesnym zachowaniu wersji BB na innym blockchainie. Posunięcie zmienia również techniczne fundamenty wspierające token — BounceBit Chain zostaje zastąpiony siecią BNB Chain.

Incydent uwypukla ryzyko związane z podatnościami na poziomie protokołu w sieciach blockchainowych, gdzie luki autoryzacyjne mogą dotyczyć dużych ilości aktywów cyfrowych bez konieczności przejmowania kluczy prywatnych poszczególnych użytkowników. Duże exploity wymierzone w kod protokołów i mostów powtarzały się w branży, przy czym włamanie na most Wormhole z 2022 roku należy do najbardziej znanych przykładów. Trwałe zamknięcie własnego Layer 1 i migracja BB do BNB Chain stanowi zdecydowaną reakcję BounceBit na exploit, podczas gdy pozostałe produkty projektu — zgodnie z ogłoszeniem — pozostają nienaruszone.