BounceBit 在 2.865 億枚 BB 遭攻擊後將永久關閉其 Layer 1
重點速覽
- •攻擊者利用 BounceBit 基於 Evmos 的區塊鏈上的協議層級授權漏洞,從九個主網帳戶轉移了約 2.865 億枚 BB。
- •BounceBit 表示,此次事件並未涉及私鑰或錢包遭洩露。
- •該公司證實,其 CeDeFi、Prime 與 RWA 產品並未受到此次攻擊影響。
- •BounceBit 將永久關閉 BounceBit Chain,並將 BB 作為 BEP-20 代幣在 BNB Chain 上重新發行。
- •新 BB 代幣將以攻擊前的快照為基礎,攻擊者轉移的 BB 將不會計入新供應。

在攻擊者利用一個協議層級的授權漏洞、未經授權地從九個主網帳戶轉移約 2.865 億枚 BB 之後,BounceBit 將永久關閉其 Layer 1 區塊鏈。
該項目表示,此次事件影響了其基於 Evmos 的區塊鏈,但並未導致私鑰或錢包被洩露。BounceBit 同時證實,其 CeDeFi、Prime 與 RWA 產品並未受到此次攻擊影響。
在此事件之後,BounceBit 計劃永久停用 BounceBit Chain,並將 BB 以 BEP-20 代幣形式在 BNB Chain 上重新發行。新代幣將以攻擊發生前的快照為基礎,而攻擊者轉移的 2.865 億枚 BB 將不會轉入新資產。
相關細節由 @WuBlockchain 在 X 上 分享的資訊所報導。
BounceBit 確認協議層級授權漏洞
據 BounceBit 表示,攻擊者利用了一個影響其基於 Evmos 之區塊鏈授權機制的協議層級漏洞。Evmos 是一個以 Cosmos SDK 構建、與以太坊虛擬機相容的開源網絡,因此 BounceBit Chain 是在基於 Cosmos 的基礎設施上運行以太坊風格的智慧合約。此次攻擊使攻擊者得以未經授權地從九個主網帳戶轉移約 2.865 億枚 BB。
BounceBit 強調,此次事件並不涉及私鑰或個人錢包遭洩露。這一區別顯示,該攻擊針對的是區塊鏈協議層級授權系統內部的問題,而非直接取得用戶的私人憑證。
該項目也表示,其 CeDeFi、Prime 與 RWA 產品並未受到此次事件影響。CeDeFi——即「中心化—去中心化金融」的簡稱——指將中心化託管或收益來源與鏈上交付相結合的混合型產品;而 RWA 則指代幣化的現實世界資產。
此次未經授權轉移的規模,促使 BounceBit 採取更重大的步驟——停用其現有的 Layer 1 網絡,而非繼續營運受影響的區塊鏈。
BounceBit Chain 將被永久停用
BounceBit 表示,將永久關閉 BounceBit Chain 並將 BB 遷移至 BNB Chain。根據該計劃,BB 將以攻擊發生前拍攝的快照為基礎,在 BNB Chain 上重新發行為 BEP-20 代幣。BEP-20 是 BNB Chain(與幣安相關的智慧合約網絡)上的同質化代幣標準,其作用相當於 ERC-20 在以太坊上的角色。此舉旨在將新代幣與事件期間發生的未經授權交易區分開來。
作為遷移的一部分,攻擊者轉移的約 2.865 億枚 BB 將不會轉入新代幣。採用攻擊前快照意味著,新代幣的分發將根據資金被未經授權移動之前所記錄的餘額來決定。基於快照的復原作法在加密貨幣史上已有先例:2016 年 DAO 遭駭之後,以太坊執行了硬分叉以恢復受影響的資金,進而產生了分裂出 Ethereum Classic 的鏈分裂。
BounceBit 的決定實質上終結了現有的 BounceBit Chain 作為其 Layer 1 基礎設施的地位,並將 BB 代幣轉移至一個成熟的區塊鏈環境。
BounceBit 的融資與投資者背景
在此次攻擊之前,BounceBit 已獲得多家知名公司的投資。該項目在 2024 年的種子輪融資中募集了 600 萬美元,由 Blockchain Capital 與 Breyer Capital 共同領投,OKX Ventures 與 HTX Ventures 亦有參與。
BounceBit 其後另獲 Binance Labs(現更名為 YZi Labs)的單獨投資。
這些資金支持了該項目的發展,使其圍繞比特幣相關的去中心化金融及其他區塊鏈應用構建基礎設施。永久停用自家 Layer 1 的決定,代表對其原有基礎設施策略的重大改變。該項目並未嘗試繼續營運受影響的區塊鏈,而是將透過新的 BEP-20 代幣把 BB 遷移至 BNB Chain。
私鑰與錢包未遭洩露
BounceBit 公告中的一個關鍵細節是,此次事件並未涉及私鑰或錢包遭洩露。私鑰是讓用戶控制區塊鏈資產的關鍵安全憑證,私鑰一旦遭洩露,攻擊者便可能直接存取個人錢包。
BounceBit 則將此次事件歸因於其區塊鏈中的一個協議層級授權漏洞。該項目亦表示,其 CeDeFi、Prime 與 RWA 產品未受影響,將這些服務與導致 BB 被未經授權移動的基礎設施漏洞區分開來。
這一區別之所以重要,是因為此次事件集中於 BounceBit Chain 以及透過受影響主網帳戶持有的 BB 資產。
攻擊事件後 BB 的去向
此次遷移將透過新的 BEP-20 版本代幣,把 BB 從 BounceBit Chain 轉移至 BNB Chain。新資產將以攻擊前的快照為依據,而攻擊者轉移的代幣將被排除在新發行之外。這意味著與此次攻擊相關的約 2.865 億枚 BB 將不會在新代幣供應中被承認。
已披露的細節並未說明快照的確切時間,以及持有人領取新 BEP-20 代幣的流程——這些營運細節通常會左右此類遷移的進行方式。
對 BounceBit 而言,此次遷移提供了一種方式,得以停用受攻擊的 Layer 1,同時在另一條區塊鏈上維持 BB 的版本。此舉也改變了支持該代幣的技術基礎,以 BNB Chain 取代 BounceBit Chain。
此次事件突顯了區塊鏈網絡中協議層級漏洞的相關風險——授權缺陷可能在無需洩露個別用戶私鑰的情況下,影響大量數位資產。針對協議與跨鏈橋程式碼的大規模攻擊在業界屢見不鮮,2022 年的 Wormhole 跨鏈橋攻擊即是最著名的案例之一。BounceBit 永久關閉其 Layer 1 並將 BB 遷移至 BNB Chain,是對此次攻擊的重大回應,而根據其公告,該項目的其他產品仍不受影響。