BounceBit因授权机制失效致巨额代币流失,主网永久关停并迁至BNB Chain

在检测到其自研Layer 1区块链存在严重授权漏洞后,BounceBit宣布永久终止该网络运行。该缺陷允许攻击者绕过九大主网账户的审批流程,擅自转移价值约300万美元的BB代币。

攻击窗口期锁定于特定时间段内完成多笔未授权转账

此次攻击发生在8月19日21:02至8月20日01:54 UTC之间,共触发14次未经授权的资金划转。截至区块高度20,702,857、时间戳02:36:37 UTC时,系统正式停止出块,累计被盗286,543,148枚BB代币。

漏洞根源为协议层授权验证缺失,非用户端安全问题

事故起因于BounceBit Chain所依赖的Evmos技术组件中一个原生模块的逻辑缺陷。智能合约调用方可指定任意账户作为资金来源,而该模块未能有效校验目标账户是否具备相应权限,从而造成授权链断裂。

整个过程未涉及私钥泄露、签名伪造或任何终端设备入侵。用户钱包、硬件冷存储及交易所账户均未受影响。公司旗下CeDeFi体系、Promo Vaults、Prime服务以及真实世界资产产品均独立于受创基础设施,保持正常运作。

放弃链修复计划,选择彻底退出而非重启

尽管团队最初尝试通过链升级恢复网络,但在评估后决定放弃所有修复努力,最终确认永久停用原有主网。这一决策与部分项目如THORChain在遭遇重大金库漏洞后仍推进分阶段重启形成鲜明对比。

Evmos网络已于5月经治理投票正式关闭,导致相关技术栈缺乏持续维护支持,进一步加剧了问题修复的不可行性。

新代币将依据攻击前快照发行,攻击者持有的份额不予补偿

BB代币将转型为在BNB Chain上运行的BEP-20标准资产。新代币分配将以8月19日21:02:35 UTC、区块高度20,697,260为基准进行快照,该时间点位于首笔异常交易之前。

所有被盗代币(共计286,543,148枚)将被排除在新发行范围之外。合法持有者的余额将自动映射至其对应的BNB Chain地址,包括处于质押或解押状态的资产,无需主动申领或更换钱包。

BounceBit正与中心化交易所协调客户资产数据对接事宜。目前尚未设立官方迁移入口,提醒用户警惕仿冒链接,避免提交个人信息或执行虚假操作。

此举使BB直接部署于已成其核心运营生态的BNB Chain之上。尽管该链近期也经历多起代币安全事件,如B²代币被抽离事件,但本次漏洞发生于其基于Evmos的独立主网,而非当前运行环境。

代币价格一度跌至历史低位,市场信心承压

事件爆发前,BB交易价约为0.0103美元,24小时成交量达8970万美元,市值约1280万美元。随着漏洞披露与主网中断,价格迅速下探,在8月20日触及0.00804美元的历史低点。

新合约地址将在部署完成后由官方渠道公布。在此期间,现有持有者无需采取任何行动,系统将自动完成资产映射。