Платформа BounceBit объявила о полном прекращении работы собственного Layer-1 блокчейна и миграции на BNB Chain после инцидента, в ходе которого злоумышленник вывел около 286,5 млн токенов BB стоимостью примерно $3 млн.
Атака произошла в период со среды по четверг, о чем компания сообщила в пятницу. Злоумышленник воспользовался уязвимостью авторизации на уровне протокола: смарт-контракт мог указать другой аккаунт как источник средств без подтверждения со стороны владельца. Токены были переведены с девяти основных счетов, после чего производство блоков остановили примерно через 40 минут.
В BounceBit подчеркнули, что приватные ключи не были скомпрометированы, подписи не подделывались, а кошельки, аппаратные устройства и биржевые аккаунты не пострадали. Продукты CeDeFi Strategy, Promo Vaults, Prime и токенизированные реальные активы продолжили работать без изменений.
Вместо исправления и обновления сети компания решила окончательно вывести блокчейн из эксплуатации и перевыпустить BB в формате BEP-20 на BNB Chain, используя снапшот до атаки для отмены всех несанкционированных транзакций. Платформа также работает с биржами над корректировкой клиентских балансов, чтобы пользователи не понесли потери.
Как пояснили в BounceBit, восстановление Layer-1 на базе Evmos было бы крайне сложным, поскольку сам Evmos был прекращен в мае. Кроме того, большая часть продуктов и пользователей уже доступна на BNB Chain, поэтому миграция выглядит логичным шагом. «Поддержание отдельного Layer-1 больше не является самым эффективным способом обслуживания наших пользователей», — заявили в компании.
BounceBit запустился в начале 2024 года как протокол рестейкинга биткоина и привлек $6 млн посевных инвестиций, которые, по данным СМИ, возглавили Blockchain Capital и Breyer Capital. Позже проект расширился до CeDeFi-стратегий и токенизированных реальных активов, планируя предложить токенизированные акции из США, Европы, Гонконга и Японии.
На момент публикации торговый объем BB упал до нуля, что отражает неопределенность и недоверие инвесторов. Инцидент вновь поднимает вопросы о безопасности децентрализованных платформ, особенно построенных на базе Evmos.