BounceBit因授权漏洞触发网络关停

BounceBit在其自研Layer 1区块链中发现一处关键授权漏洞,该漏洞允许攻击者绕过九大主网账户的授权机制,于8月19日至20日期间执行14笔未经授权的交易,累计转移286,543,148枚BB代币,价值约300万美元。 此次攻击发生于UTC时间21:02至01:54之间,区块生产在高度20,702,857处终止于8月20日02:36:37。值得注意的是,私钥未泄露,签名未被伪造,用户钱包、硬件设备及交易所账户均未遭入侵,攻击行为仅限于协议层面的授权验证失败。 尽管团队最初尝试通过链升级修复问题,但最终决定放弃恢复计划,永久关闭原有网络。这一决策与部分项目如THORChain在类似事件后重启形成对比,凸显BounceBit在风险处置上的不同路径选择。

Evmos技术栈缺陷暴露协议安全短板

漏洞根源在于BounceBit Chain所采用的Evmos技术栈中的一个原生模块缺陷。智能合约调用者可指定任意账户作为资金来源,而系统未能有效校验该账户是否具备相应授权权限,从而导致越权转账。 此事件属于协议逻辑设计失误,而非外部攻击或密钥泄露,因此不涉及用户端安全风险。同时,由于Evmos已于5月完成治理投票并停止运营,底层技术支持已不可持续,进一步增加了修复难度。

BB代币将基于快照重发行至BNB Chain

为保障合法持有者权益,BounceBit宣布将BB代币迁移至BNB Chain,并以BEPP-20标准重新发行。新代币余额将依据8月19日21:02:35 UTC时区块高度20,697,260的快照进行分配,该时间点位于首次攻击前。 攻击者持有的全部286,543,148枚代币将被排除在替代发行之外。所有合法地址的余额,包括质押与解押状态,将自动映射至新的BNB Chain地址,无需用户主动操作或提交申领材料。 目前尚未开放官方迁移申领平台,项目方已发布警告,提醒持有者警惕仿冒链接,避免点击要求验证钱包或代币迁移的虚假页面。 此举使BB直接部署在已有大量生态活动的BNB Chain上,尽管该链近期也出现多起代币安全事件,但本次漏洞发生在其基于Evmos的Layer1网络,与BNB Chain本身无直接关联。

代币价格剧烈波动 市场信心受冲击

事件发生前,BB交易价格约为0.0103美元,24小时交易量达8970万美元,市值约1280万美元。随着漏洞曝光与网络中断,代币价格迅速下滑,最低触及0.00804美元,创下历史低位。 BounceBit将在新合约部署完成后通过官方渠道公布BEPP-20合约地址。在此之前,现有持有者无需执行任何操作,系统将自动完成资产映射。 此次事件再次凸显去中心化协议在授权机制设计上的脆弱性,也为其他项目提供了关于安全审计与应急响应策略的重要警示。