BounceBit 永久退役 Layer 1 链:攻击者转移 2.865 亿枚 BB 代币
BounceBit 在攻击者盗走 2.865 亿枚 BB 代币后永久退役其 Layer 1 链,代币将作为 BNB Chain 上的 BEP-20 资产重新发行。
AI 摘要AI
- BounceBit 在攻击者从 9 个主网账户盗走 2.865 亿枚 BB 后永久退役其 Layer 1 链。
- 攻击者通过 14 笔交易在 4 小时 52 分钟内完成盗取,区块生产在高度 20,702,857 停止。
- BB 代币将作为 BNB Chain 上的 BEP-20 资产重新发行,快照区块为 20,697,260。
- BB 价格在 24 小时内上涨 16% 至约 0.0111 美元,此前创下 0.0079 美元历史新低。
专注比特币的 CeDeFi 协议 BounceBit 在攻击者从 9 个主网账户盗走 2.865 亿枚 BB 后,已永久退役其 Layer 1 区块链。团队官方事后分析确认,攻击者未获取任何私钥、钱包或物理设备,未经授权的转账源于协议层面的授权漏洞。BounceBit Chain 是一条基于 Evmos 技术栈构建的 Layer 1 第一层(Layer 1)区块链,允许智能合约直接调用原生协议模块,包括管理归属和锁定账户的模块。在智能合约路径上,要求资金账户授权转账的绑定被绕过,第二次授权检查针对了错误的账户。该漏洞使攻击者无需持有者同意即可指定任意账户作为资金来源。攻击者在 8 月 19 日至 20 日期间,通过两个账户和 15 个一次性合约,在 4 小时 52 分钟内执行了 14 笔交易。区块生产在高度 20,702,857 处停止,大约在最后一笔转账后 42 分钟。BounceBit 表示,与其尝试常规升级,恢复链需要完全重建、重新审计和重新验证,尤其是 Evmos 本身已停止维护。BounceBit 的 CeDeFi Strategy、Promo Vaults、Prime 和 RWA 产品未受影响,代币将作为 BNB Chain 上的 BEP-20 资产重新发行。此次事件与 MANTRA 的安全事故类似,后者在本周早些时候因上游依赖发现漏洞而冻结了网络。
BounceBit 已为 BB 持有者制定了基于快照的恢复方案,将余额固定在区块 20,697,260,时间戳为 2026 年 8 月 19 日 21:02:35 UTC。团队选择该区块是因为它代表了任何未经授权活动之前的最后确认状态。事件期间转移的每一枚 BB 代币都将从重新发行的 BEP-20 供应中排除。在 5 小时 34 分钟的攻击窗口内执行的交易将被撤销:购买者将看到这些购买被取消,卖家将收回其发送的 BB。质押和解除质押的余额计入快照,这意味着在漏洞利用前锁定代币的用户仍受保障。项目将自动将重新发行的山寨币记入匹配的 BNB Chain 地址,无需领取网站——这与标准的空投流程形成鲜明对比,后者用户必须访问门户才能领取代币。团队承认了干扰,并表示没有什么是过期或仓促的。市场数据显示,BB 交易价格约为 0.0111 美元,24 小时内上涨 16%,此前该代币在 8 月 20 日创下 0.0079 美元的历史新低,较攻击前水平下跌约 31%。这使得 BB 大致回到本周初的水平。被盗供应量约占 21 亿枚最大供应量的 13.6%,按当前价格计算价值约 320 万美元。团队尚未指定 BEP-20 迁移的完成日期。
BounceBit 选择退役链而非修补,反映了底层技术的现状。构建 BounceBit Chain 的 Evmos 技术栈本身已停止维护,被利用的漏洞是该框架固有的;团队得出结论,将分叉迁移到后续代码库需要全面重建、重新审计和重新验证,而非常规升级。该项目的核心产品——CeDeFi Strategy、Promo Vaults、Prime 和 RWA——未受影响,且大部分已在 BNB Chain 上可用,用户活动此前已集中于此。整合到 BNB Chain 使 BounceBit 能够获得更成熟的安全生态系统、更厚的流动性、更广泛的钱包和应用程序支持,以及更大的用户和开发者基础。BEP-20 是 BNB Chain 上使用的代币标准,简化了钱包、交易所和 DeFi 应用程序的支持。BounceBit 在 2024 年 2 月由 Blockchain Capital 和 Breyer Capital 领投的种子轮中筹集了 600 万美元,其模式被描述为 CeDeFi——将中心化资产管理的保障与智能合约的效率相结合。其产品包括比特币存款的收益生成、以 BB 计价的衍生品交易,以及代币化的现实世界资产(如美国国债和黄金);去年,Franklin Templeton 的代币化货币市场基金被整合到 BB Prime 作为底层抵押品。团队已联系 9 个受影响的账户,并警告持有者警惕钓鱼尝试,表示快照将把这些账户恢复到第一次未经授权交易之前的状态,用户无需采取任何行动。
共同的主线是漏洞后的信任恢复:公布根本原因,在可验证的快照上修复余额,并干净地重新部署。链上数据证实了规模:2.865 亿枚 BB 通过 14 笔交易从 9 个账户被盗。官方事后分析将漏洞追溯到 Evmos 模块中处理归属账户的授权检查绕过,将缺陷置于链的内部逻辑而非用户持有的密钥中;无需盲签或用户批准。补救措施——永久退役链并重新发行排除所有被盗代币的 BEP-20 供应——是明确的。事后分析未涉及的是攻击者身份识别或资金追踪。截至本文撰写时,BB 现货价格在过去 24 小时内下跌 6.9%。
相关标签
本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。

