
Das von YZi Labs unterstützte Projekt BounceBit stellt seine eigene Blockchain ein, nachdem ein Angreifer eine Schwachstelle auf Protokollebene ausgenutzt und rund 286,5 Millionen BB-Token im Wert von etwa 3,3 Millionen US-Dollar bewegt hat. Statt die Lücke durch ein Update der bestehenden Chain zu beheben, will das Team den eigenständigen Netzwerkbetrieb beenden und den BB-Token auf die BNB Chain verlagern.
Der Auslöser: Angriff auf Protokollebene
Der Fehler lag nach Angaben von BounceBit in der grundlegenden Logik des Protokolls und nicht in einer oberflächlichen Softwarekomponente. Die genaue technische Ausführung des Exploits wurde nicht vollständig offengelegt. Bekannt ist jedoch, dass große BB-Mengen ohne Autorisierung außerhalb der vorgesehenen Netzwerkabläufe bewegt wurden, wie die Erstberichterstattung von Cryptonomist beschreibt.
Laut Crypto Briefing ereignete sich der Vorfall zwischen dem 19. und 20. August in 14 Transaktionen über neun betroffene Konten. Demnach betraf die Schwachstelle ein aus dem Evmos-Stack übernommenes Modul für Vesting- und Lockup-Konten. Eine Autorisierungsprüfung stellte nicht korrekt fest, ob das belastete Konto die Transaktion autorisiert hatte. Dadurch konnte ein Angreifer ein anderes Konto als Quelle der Mittel angeben.
Ausmaß des Vorfalls und betroffene Produkte
Der Angreifer bewegte etwa 286,5 Millionen BB-Token, die zum Zeitpunkt des Angriffs mit rund 3,3 Millionen US-Dollar bewertet wurden. BounceBit entschied sich nach einer technischen Prüfung gegen einen Neustart oder ein Upgrade des Netzwerks. Das Projekt verwies dabei auch auf die eingestellte Evmos-Infrastruktur, deren Nachfolge-Codebasis einen umfangreichen Neuaufbau sowie erneute Prüfungen und Validierungen erfordern würde.

Die Blockproduktion wurde nach Angaben von Crypto Briefing bei Block 20.702.857 gestoppt. Nach diesem Halt seien keine weiteren nicht autorisierten Transfers erfolgt. Private Schlüssel, Signaturen, Wallets, Hardware-Geräte und Börsenkonten seien nicht kompromittiert worden. Die Produkte CeDeFi Strategy, Promo Vaults, Prime und RWA seien ebenfalls nicht betroffen gewesen.
BB-Token soll auf die BNB Chain wechseln
Statt die eigene Blockchain weiterzuführen, will BounceBit BB als BEP-20-Token auf der BNB Chain neu ausgeben. Die BNB Chain soll dabei zur primären Ausführungsumgebung für die Produkte und Dienste des Projekts werden. Nach Angaben des Unternehmens sind zentrale Produkte bereits dort verfügbar, während sich die Nutzeraktivität zunehmend auf dieses Netzwerk verlagert habe.

Grundlage der Neuausgabe ist ein Snapshot des Zustands der BounceBit Chain bei Block 20.697.260, der unmittelbar vor der ersten nicht autorisierten Transaktion erstellt wurde. Damit sollen die Bestände vor dem Angriff als Maßstab für die Wiederherstellung dienen. Die während des Exploits bewegten 286.543.148 BB sollen nicht in der neuen Token-Ausgabe enthalten sein.
Transaktionen auf der BounceBit Chain im Zeitraum von rund fünfeinhalb Stunden zwischen Snapshot und Netzwerkhalt werden damit effektiv rückgängig gemacht. Nutzer, die in diesem Zeitraum keine Transaktionen durchgeführt haben, sollen nach Angaben von BounceBit keine Veränderung ihrer Bestände sehen. Auch zum Zeitpunkt des Snapshots gestakte oder im Unbonding befindliche BB-Bestände sollen bei der Neuausgabe berücksichtigt werden.
Hinweise für BB-Halter
Halter müssen laut BounceBit zunächst nichts unternehmen. Die neuen Token sollen automatisch den entsprechenden Adressen auf der BNB Chain zugeteilt werden. Das Projekt arbeitet zudem mit Börsen daran, Bestände abzugleichen, nachdem ein Teil der während des Angriffs bewegten Token an Einzahlungsadressen von Börsen gesendet wurde. Diese Einzahlungen erfolgten nach dem Snapshot und sollen nicht in der neu ausgegebenen BB-Menge berücksichtigt werden.
Eine neue BEP-20-Contract-Adresse will BounceBit nach der Bereitstellung des Tokens über verifizierte Kanäle veröffentlichen. Derzeit gibt es keine offizielle Claim-Seite. Nicht verifizierte Token oder Angebote, die vorgeben, den neuen BB-Token darzustellen, sollten als betrügerisch behandelt werden. Weitere Details zu Bewegungen der vom Angreifer transferierten Token beschreibt auch Protos.
Zuletzt aktualisiert am 22. August 2026





Fragen und Antworten
Sie haben eine Frage? Unser Experten-Panel beantwortet gerne Ihre Fragen.