BounceBit Chain, 업데이트된 취약점 공격 진행 상황: 체인을 영구 중단하고 BNB Chain으로 마이그레이션 예정
Odaily星球日报讯 크로스체인 수익 프로토콜 BounceBit가 보안 사고 공지를 발표하며, 자사 블록체인 네트워크가 8월 19일 21:02 UTC부터 8월 20일 01:54 UTC 사이에 프로토콜 수준의 취약점 공격을 받았다고 밝혔다. 공격자는 Evmos 기본 아키텍처의 권한 부여 결함을 악용하여, 계정 소유자의 승인 없이 9개 메인넷 계정의 BB 토큰을 이전했다.
공지에 따르면, 공격자는 14건의 거래를 통해 총 약 2억 8650만 개의 BB를 이전했다. 사건 영향 범위는 BounceBit Chain 자체에만 국한되며, 개인키 유출, 서명 위조, 지갑, 하드웨어 장치 또는 거래소 계정 보안 문제는 포함되지 않는다. BounceBit의 CeDeFi 전략, 프로모 볼트, 프라임 및 RWA 상품은 영향을 받지 않았다.
BounceBit는 취약점이 Evmos 아키텍처 내 프로토콜 네이티브 모듈의 권한 부여 검증 결함에서 비롯되었다고 설명했다. 공격자는 스마트 계약을 통해 관련 모듈을 호출할 때, 자금 출처 계정의 권한 부여 관계를 검증해야 하는 보안 확인을 우회하여 임의의 계정을 자금 출처로 지정할 수 있었다.
사건 발생 후, BounceBit Chain은 블록 높이 20,702,857에서 블록 생성을 중단했다. 이후 팀은 체인 업그레이드를 진행하지 않고 BounceBit Chain을 영구적으로 폐쇄하기로 결정했으며, BB를 BNB Chain 기반의 BEP-20 토큰으로 재발행할 예정이다.
BounceBit는 새로운 BB 토큰 공급량이 최초 비정상 이체 전의 온체인 스냅샷(블록 높이 20,697,260)을 기준으로 하며, 공격자가 이전한 286,543,148개 BB는 새 토큰 잔액에 포함되지 않는다고 밝혔다. 사용자는 신청서를 제출하거나 지갑을 마이그레이션할 필요 없이, 공식 계획에 따라 새 BB가 해당 BNB Chain 주소로 자동 배포된다.
스테이킹 중인 BB의 경우, BounceBit는 스냅샷 시점 기준으로 함께 복구될 것이라고 밝히며, 보유 사용자는 언본딩 또는 상환 작업을 수행할 필요가 없다고 전했다.
현재 BounceBit는 관련 거래소에 자금 동결 및 지원 요청을 제출했으며, 사용자에게 사기 피해를 주의하고 공식적으로 확인되지 않은 BB 마이그레이션 또는 수령 링크를 클릭하지 말 것을 당부했다. 팀은 추후 새로운 BEP-20 BB 계약 주소 및 재발행 진행 상황을 공개할 예정이다.
