BounceBit 因授权漏洞关闭 Layer 1,将在 BNB Chain 上重新发行 BB
要点速览
- •攻击者在约四小时内通过九个主网账户以约 14 笔交易转移了约 286,543,148 枚 BB。
- •BounceBit 表示,该漏洞源于 Evmos 技术栈中的协议级授权逻辑,而非钱包被入侵。
- •该项目于 2026 年 8 月 20 日在区块 20,702,857 处停止了区块生产,并表示此后未再发生未经授权的转账。
- •BB 将在 BNB Chain 上以 BEP-20 代币的形式重新发行,独立链将被永久关闭。
- •重新发行的余额将基于第一次未经授权转账之前拍摄的快照,事件期间被转移的代币不会转入新代币。

BounceBit 区块链中存在的一个授权漏洞使攻击者能够在未经账户所有者许可的情况下转移 BB 代币,该项目已决定永久关闭其独立链。BounceBit 不会重建该网络,而是将在 BNB Chain 上重新发行 BB,并使用事件前快照计算余额。
— BounceBit (@bouncebit) August 21, 2026
四小时攻击中 2.865 亿枚 BB 被转移
该事件始于 2026 年 8 月 19 日 21:02 UTC,持续至 8 月 20 日 01:54 UTC。在此期间,攻击者通过九个主网账户执行了约 14 笔交易,转移了约 286,543,148 枚 BB。
该漏洞位于 Evmos 技术栈提供的一项内置协议功能中。该功能支持锁定账户和归属账户——例如一个账户从指定资金提供方提取代币的操作。该协议本应验证资金提供方是否已授予扣款权限,但这一授权并未得到正确执行:第二次授权检查针对了错误的对象。这使得调用者可以将任意账户指定为资金来源。
BounceBit 强调,该事件是协议故障所致,而非钱包被黑。没有私钥被盗,没有签名被伪造,也没有任何用户钱包、硬件设备或交易所账户遭到入侵。这一区别对用户和交易对手方十分重要,因为风险暴露源于链级授权逻辑,而非个别账户被入侵。
链已暂停,状态已冻结
攻击者使用两个主账户和 15 个一次性合约执行了此次攻击。随后,资金被归集并通过中间地址转移。
BounceBit 于 8 月 20 日 02:36:37 UTC 在区块 20,702,857 处停止了区块生产——大约是最后一次未经授权转账后的 42 分钟。暂停之后未再发生其他未经授权的转账。此次停链还确立了用于代币迁移的账本状态,因为余额和回滚操作将基于固定快照计算,而非事件后的链上历史。
该项目还向各交易所提交了协助和冻结请求,但未针对混合地址,因为这些地址包含与事件无关的第三方资金,采取此类行动并不合理。
BB 迁移至 BNB Chain
BounceBit 不会再寻求进一步的网络升级。据该项目称,这条已停用的基于 Evmos 的链需要进行大规模的平台重构,包括对网络进行彻底重建、审计和重新验证。
相反,BB 将以 BEP-20 代币的形式在 BNB Chain 上重新发行,BNB Chain 将成为 BounceBit 的主要执行环境。
重新发行代币的余额将基于区块 20,697,260 处的快照,该区块时间戳为 8 月 19 日 21:02:35 UTC——即第一次未经授权转账发生之前。事件期间被转移的 286,543,148 枚 BB 不会转入重新发行的代币。
快照与链暂停之间记录的交易也将被回滚:该期间发行的 BB 将返还给交易对手方,该期间发送的 BB 将返还给发送方。快照还将包含在该区块时处于质押状态和解质押(unbonding)状态的 BB。