BounceBit навсегда отключит свою Layer 1 после эксплойта на 286,5 млн BB
Ключевые выводы
- •Злоумышленник воспользовался уязвимостью авторизации на уровне протокола в цепочке BounceBit на базе Evmos и перевёл около 286,5 млн BB с девяти аккаунтов основной сети.
- •BounceBit сообщила, что инцидент не был связан с компрометацией приватных ключей или кошельков.
- •Компания подтвердила, что её продукты CeDeFi, Prime и RWA не пострадали от эксплойта.
- •BounceBit навсегда отключит BounceBit Chain и перевыпустит BB как токен BEP-20 в BNB Chain.
- •Новый токен BB будет основан на снимке состояния до эксплойта, а BB, переведённые злоумышленником, не будут включены в новый объём предложения.

BounceBit навсегда прекратит работу своего блокчейна Layer 1 после того, как злоумышленник воспользовался уязвимостью авторизации на уровне протокола и без разрешения перевёл около 286,5 млн BB с девяти аккаунтов основной сети.
Проект сообщил, что инцидент затронул его сеть на базе Evmos, но не привёл к компрометации приватных ключей или кошельков. BounceBit также подтвердила, что её продукты CeDeFi, Prime и RWA не пострадали от эксплойта.
После инцидента BounceBit планирует навсегда закрыть BounceBit Chain и перевыпустить BB как токен BEP-20 в сети BNB Chain. Новый токен будет основан на снимке состояния, сделанном до эксплойта, а 286,5 млн BB, переведённые злоумышленником, не будут перенесены в новый актив.
Подробности были сообщены в информации, опубликованной @WuBlockchain в X.
BounceBit выявила уязвимость авторизации на уровне протокола
По данным BounceBit, злоумышленник воспользовался изъяном на уровне протокола, затронувшим механизмы авторизации в её блокчейне на базе Evmos. Evmos — это сеть с открытым исходным кодом, построенная на Cosmos SDK и совместимая с Ethereum Virtual Machine, поэтому BounceBit Chain работала с Ethereum-подобными смарт-контрактами на инфраструктуре Cosmos. Эксплойт позволил без разрешения перевести около 286,5 млн BB с девяти аккаунтов основной сети.
BounceBit подчеркнула, что инцидент не был связан с компрометацией приватных ключей или отдельных кошельков. Это указывает на то, что атака была направлена на проблему в системе авторизации на уровне протокола блокчейна, а не на получение прямого доступа к приватным учётным данным пользователей.
Проект также сообщил, что его продукты CeDeFi, Prime и RWA не пострадали от инцидента. CeDeFi — сокращение от centralized-decentralized finance (централизованно-децентрализованные финансы) — обозначает гибридные решения, сочетающие централизованные источники хранения или доходности с поставкой в блокчейне, а RWA означает токенизированные реальные активы.
Масштаб несанкционированного перевода побудил BounceBit пойти на более радикальный шаг — отказаться от существующей сети Layer 1, вместо того чтобы продолжать эксплуатацию затронутой цепочки.
BounceBit Chain будет навсегда закрыта
BounceBit сообщила, что навсегда отключит BounceBit Chain и переведёт BB в BNB Chain. Согласно плану, BB будет перевыпущен как токен BEP-20 в BNB Chain на основе снимка состояния, сделанного до эксплойта. BEP-20 — это стандарт взаимозаменяемых токенов в BNB Chain, сети смарт-контрактов, связанной с Binance, выполняющий ту же роль, что ERC-20 в Ethereum. Такой подход призван отделить новый токен от несанкционированных транзакций, совершённых во время инцидента.
В рамках перехода около 286,5 млн BB, переведённых злоумышленником, не будут перенесены в новый токен. Использование снимка состояния до эксплойта означает, что распределение нового токена будет определено на основе балансов, зафиксированных до несанкционированного движения средств. Восстановления на основе снимков имеют прецеденты в истории криптоиндустрии: после взлома DAO в 2016 году Ethereum провёл хардфорк, восстановивший пострадавшие средства, что привело к разделению цепочки и появлению Ethereum Classic.
Решение BounceBit фактически завершает существование BounceBit Chain как инфраструктуры Layer 1 и переносит токен BB в устоявшуюся блокчейн-среду.
Финансирование и инвесторы BounceBit
До эксплойта BounceBit привлекла инвестиции от нескольких известных компаний. В 2024 году проект привлёк 6 млн долларов в посевном раунде под совместным руководством Blockchain Capital и Breyer Capital при участии OKX Ventures и HTX Ventures.
Позднее BounceBit получила отдельную инвестицию от Binance Labs, которая теперь известна как YZi Labs.
Финансирование поддерживало развитие проекта, поскольку он создавал инфраструктуру вокруг децентрализованных финансов, связанных с Bitcoin, и других блокчейн-приложений. Решение навсегда закрыть собственную Layer 1 означает серьёзное изменение первоначальной инфраструктурной стратегии. Вместо попыток продолжить работу затронутой цепочки проект переведёт BB в BNB Chain через новый токен BEP-20.
Приватные ключи и кошельки не были скомпрометированы
Одна из ключевых деталей объявления BounceBit состоит в том, что инцидент не был связан с компрометацией приватных ключей или кошельков. Приватные ключи — это критически важные учётные данные безопасности, позволяющие пользователям управлять блокчейн-активами, а их компрометация может дать злоумышленникам прямой доступ к отдельным кошелькам.
BounceBit вместо этого объяснила инцидент уязвимостью авторизации на уровне протокола своей цепочки. Проект также заявил, что его продукты CeDeFi, Prime и RWA не пострадали, что отделяет эти сервисы от инфраструктурной уязвимости, приведшей к несанкционированному перемещению BB.
Это различие важно, поскольку инцидент был сосредоточен вокруг BounceBit Chain и активов BB, находившихся на затронутых аккаунтах основной сети.
Что произойдёт с BB после эксплойта
Переход переведёт BB из BounceBit Chain в BNB Chain через новую версию токена BEP-20. Новый актив будет опираться на снимок состояния до эксплойта, а токены, переведённые злоумышленником, будут исключены из новой эмиссии. Это означает, что около 286,5 млн BB, связанных с эксплойтом, не будут признаны в новом объёме предложения токена.
В сообщённых подробностях не были указаны точное время снимка состояния и порядок, по которому держатели получат новый токен BEP-20, — операционные детали, которые обычно определяют ход подобных миграций.
Для BounceBit миграция позволяет отказаться от скомпрометированной Layer 1, сохраняя при этом версию BB в другой блокчейн-сети. Этот шаг также меняет техническую основу, поддерживающую токен: вместо BounceBit Chain ею станет BNB Chain.
Инцидент подчёркивает риски, связанные с уязвимостями на уровне протокола в блокчейн-сетях, где изъяны авторизации могут затронуть значительные объёмы цифровых активов без необходимости компрометации приватных ключей отдельных пользователей. Крупномасштабные эксплойты, направленные на код протоколов и мостов, неоднократно случались в отрасли; одним из самых известных примеров является взлом моста Wormhole в 2022 году. Постоянное отключение Layer 1 и миграция BB в BNB Chain со стороны BounceBit знаменует собой масштабный ответ на эксплойт, тогда как другие продукты проекта, согласно заявлению, не пострадали.