BounceBit、攻撃者による2億8,650万BBの移動を受けLayer 1チェーンを廃止
BounceBitは、攻撃者による2億8,650万BBの流出を受け、Layer 1チェーンを恒久的に廃止。トークンはBNBチェーン上でBEP-20資産として再発行される。
AI要約AI
- BounceBitは、攻撃者が9つのメインネットアカウントから2億8,650万BBを流出させた後、Layer 1ブロックチェーンを恒久的に廃止した。
- 攻撃は8月19日から20日にかけての4時間52分の間に、2つのアカウントと15の単回使用コントラクトを用いて14件のトランザクションで実行された。
- ブロック生成は高さ20,702,857で停止し、最後の送金から約42分後であった。
- BBトークンはBNBチェーン上でBEP-20資産として再発行され、盗まれたトークンは新しい供給から除外される。
ビットコイン特化型CeDeFiプロトコルであるBounceBitは、攻撃者がメインネット上の9つのアカウントから2億8,650万BBを流出させたことを受け、Layer 1ブロックチェーンを恒久的に廃止した。公式の事後検証(ポストモーテム)によれば、攻撃者は秘密鍵やウォレット、物理デバイスを入手しておらず、不正送金はプロトコルレベルの認可の欠陥に起因するという。BounceBit Chainは、Evmosスタック上に構築されたLayer 1のアプチェーンであり、スマートコントラクトがベスティングやロックアップ口座を管理するモジュールを含むネイティブのプロトコルモジュールを直接呼び出せる設計だった。スマートコントラクト経路では、資金提供者アカウントの承認を要求するバインディングがバイパスされ、2回目の承認チェックが誤ったアカウントに対して評価された。この欠陥により、攻撃者は保有者の同意なしに任意のアカウントを資金源として指定できた。攻撃者は8月19日から20日にかけての4時間52分の間に、2つのアカウントと15の単回使用コントラクトを用いて14件のトランザクションを実行した。ブロック生成は高さ20,702,857で停止し、最後の送金から約42分後のことであった。BounceBitは、通常のアップグレードではなく、チェーンを復元するには完全な再構築、再監査、再検証が必要になると述べた。特にEvmos自体が開発を終了しているためだ。BounceBitのCeDeFi戦略、Promo Vaults、Prime、RWA製品は影響を受けず、トークンはBNBチェーン上でBEP-20資産として再発行される。この侵害は、今週初めに上流の依存関係の欠陥が発見された後にネットワークを凍結したMANTRAのセキュリティインシデントと類似している。
BounceBitは、BB保有者向けにスナップショットベースの復旧計画を概説しており、2026年8月19日21:02:35 UTCのタイムスタンプを持つブロック高20,697,260から残高を確定させる。同チームは、このブロックが不正活動前の最後の確認済み状態を表すため、このブロックを選択した。インシデント中に移動されたすべてのBBトークンは、再発行されるBEP-20供給から除外される。5時間34分の攻撃ウィンドウ内で実行された取引は取り消される:購入者は購入がキャンセルされ、売却者は送信したBBを受け取る。ステーキング中およびアンボンディング中の残高はスナップショットにカウントされ、エクスプロイト前にトークンをロックしていたユーザーも補償対象となる。プロジェクトは、再発行されたアルトコインを、クレームサイトなしで一致するBNBチェーンアドレスに自動的にクレジットする。これは、ユーザーがトークンを受け取るためにポータルを訪れる必要がある標準的なエアドロップフローとは意図的に対照的である。チームは混乱を認め、何も期限切れになることも急かされることもないと述べた。市場データによると、BBは24時間で16%上昇し、約0.0111ドルで取引されている。トークンは8月20日に0.0079ドルの過去最低値を記録した後、攻撃前のレベルから約31%下落している。これにより、BBは週の開始時とほぼ同じ水準にある。盗まれた供給量は、最大供給量21億の約13.6%に相当し、現在の価格で約320万ドル相当となる。チームはBEP-20移行の完了日を明らかにしていない。
BounceBitがパッチではなくチェーンを廃止するという決定は、基盤となるテクノロジーの状態を反映している。BounceBit Chainが構築されたEvmosスタック自体が開発を終了しており、悪用された脆弱性はそのフレームワークに固有のものであった。チームは、フォークを後継コードベースに移動するには、通常のアップグレードではなく、完全な再構築、再監査、再検証が必要になると結論付けた。プロジェクトのコア製品であるCeDeFi戦略、Promo Vaults、Prime、RWAは影響を受けず、そのほとんどはすでにBNBチェーン上で利用可能であり、ユーザー活動はそこに集中していた。BNBチェーンに統合することで、BounceBitはより成熟したセキュリティエコシステム、より厚い流動性、より広範なウォレットとアプリケーションのサポート、そしてはるかに大規模なユーザーと開発者ベースにアクセスできる。BEP-20はBNBチェーン全体で使用されるトークン規格であり、ウォレット、取引所、DeFiアプリケーションのサポートを合理化する。2024年2月にBlockchain CapitalとBreyer Capitalが主導したシードラウンドで600万ドルを調達したBounceBitは、そのモデルをCeDeFiと表現している。中央集権型の資産管理の安全策とスマートコントラクトの効率性を組み合わせたものだ。その提供物には、ビットコイン預金での利回り生成、BB建てデリバティブ取引、米国債や金などのトークン化された実世界資産が含まれる。昨年、Franklin Templetonのトークン化マネーマーケットファンドがBB Primeに裏付け資産として統合された。チームは影響を受けた9つのアカウントに連絡し、フィッシング詐欺に注意するよう保有者に警告した。スナップショットは、最初の不正トランザクションの直前の状態にそれらのアカウントを復元し、ユーザーによるアクションは不要であると述べている。
共通のテーマは、侵害後の信頼回復である:根本原因を公開し、検証可能なスナップショットで残高を修正し、クリーンに再展開する。オンチェーンデータはその規模を確認している:9つのアカウントから14件のトランザクションを通じて2億8,650万BBが流出した。公式の事後検証は、エクスプロイトをベスティングアカウントを処理するEvmosモジュールの認証チェックバイパスに起因するとしている。欠陥はユーザーが保持するキーではなく、チェーンの内部ロジックにある。いかなるブラインド署名やユーザー承認も必要なかった。恒久的なチェーン廃止と、盗まれたすべてのトークンを除外した再発行BEP-20供給という是正措置は、明確である。事後検証が扱っていないのは、攻者の特定と資金追跡である。本稿執筆時点で、BBのスポット価格は過去24時間で6.9%下落している。
関連タグ
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。

