BounceBit abandonne définitivement sa blockchain

BounceBit abandonne définitivement sa blockchain

BounceBit a décidé de mettre définitivement fin à BounceBit Chain après l’exploitation d’une faille d’autorisation au niveau du protocole ayant permis à un attaquant de déplacer environ 286,5 millions de BB depuis neuf comptes mainnet sans l’autorisation de leurs propriétaires.

L’incident s’est déroulé entre 21 h 02 UTC le 19 août 2026 et 1 h 54 UTC le 20 août 2026. La production de blocs a ensuite été interrompue à la hauteur 20 702 857, à 2 h 36 min 37 s UTC.

BounceBit précise qu’aucune clé privée n’a été compromise, qu’aucune signature n’a été falsifiée et qu’aucun wallet, hardware wallet ou compte d’exchange n’a été piraté.

Les produits BounceBit CeDeFi Strategy, Promo Vaults, Prime et RWA ne sont pas concernés par l’incident.

286 543 148 BB déplacés en 14 transactions

Selon BounceBit, l’attaquant a transféré exactement 286 543 148 BB depuis neuf comptes ordinaires détenant des soldes.

Les mouvements ont été réalisés au cours de 14 transactions réparties sur une période de 4 heures et 52 minutes.

Le réseau a été arrêté environ 42 minutes après le dernier transfert non autorisé. BounceBit indique qu’aucun nouveau mouvement frauduleux n’a été observé après cet arrêt.

Une faille au niveau du protocole Evmos

L’incident ne provient pas d’une attaque classique contre un smart contract externe ou d’un vol de seed.

BounceBit explique que sa blockchain repose sur la stack Evmos, qui inclut plusieurs modules natifs du protocole pouvant être appelés directement par des smart contracts.

L’un de ces modules gère notamment les comptes soumis à des mécanismes de vesting et de verrouillage. Il permet à un compte désigné comme funder d’apporter des tokens à un calendrier de vesting associé à un autre compte.

La règle de sécurité attendue était simple : le compte utilisé comme source de fonds ne devait pouvoir être débité que s’il avait autorisé l’opération.

Selon l’analyse de BounceBit, cette vérification n’était pas correctement appliquée dans le chemin d’exécution provenant des smart contracts.

Le paramètre correspondant au compte financeur pouvait alors être traité comme une donnée de confiance, permettant à un appelant de désigner un compte arbitraire comme source des fonds.

Les appels provenant des contrats ne transportant pas une signature au niveau du compte choisi comme funder, toute la sécurité reposait sur le protocole lui-même. Cette validation a échoué.

Aucune action des utilisateurs n’aurait pu empêcher les débits

BounceBit insiste sur ce point : il s’agissait d’une vulnérabilité d’autorisation au niveau du protocole.

  • Aucune clé privée, signature, application wallet, hardware wallet ou compte d’exchange n’a été compromis.

Selon l’équipe, aucune action côté utilisateur n’aurait permis d’empêcher les retraits non autorisés.

  • Les neuf détenteurs de comptes concernés ont été contactés directement par BounceBit.

BounceBit Chain ne redémarrera pas

La décision prise après l’incident est radicale : BounceBit Chain sera définitivement abandonnée.

L’équipe ne prévoit pas de mettre à niveau la blockchain existante ni de la redémarrer après correction.

BounceBit explique que la stack Evmos utilisée comme base de sa blockchain a elle-même été abandonnée. Migrer vers un successeur ne constituerait donc pas une simple mise à jour, mais nécessiterait une reconstruction importante, un nouvel audit et une nouvelle validation complète.

  • L’entreprise estime également que maintenir sa propre Layer 1 n’est plus la solution la plus efficace pour ses utilisateurs.

BB va devenir un token BEP-20 sur BNB Chain

La solution retenue consiste à réémettre le token BB sur BNB Chain sous la forme d’un nouveau token BEP-20.

BNB Chain deviendra ainsi l’environnement principal d’exécution pour les produits et services de BounceBit.

L’équipe explique que la majorité de ses activités et de ses utilisateurs se concentre déjà de plus en plus sur BNB Chain, qui offre selon elle :

  • une infrastructure de sécurité plus mature ;
  • davantage de liquidité ;
  • un écosystème d’applications plus développé ;
  • une meilleure compatibilité avec les wallets ;
  • une communauté d’utilisateurs et de développeurs beaucoup plus importante.

Un snapshot pris juste avant la première transaction frauduleuse

Pour reconstituer les soldes, BounceBit utilisera l’état du réseau au bloc 20 697 260, horodaté précisément au 19 août 2026 à 21 h 02 min 35 s UTC.

  • Ce snapshot a été pris immédiatement avant le début des mouvements non autorisés.
  • Les nouveaux tokens BEP-20 seront donc attribués à partir des soldes enregistrés à cet instant.

Les 286 543 148 BB transférés par l’attaquant ne seront pas reproduits sur le nouveau token.

Les transactions effectuées après le snapshot seront annulées

La méthode choisie implique un rollback économique d’environ 5 heures et 34 minutes, entre le snapshot de 21 h 02 UTC le 19 août et l’arrêt du réseau à 2 h 36 UTC le 20 août.

Concrètement :

  • le solde BB détenu au bloc 20 697 260 déterminera le nombre de nouveaux BB reçus sur BNB Chain ;
  • si un utilisateur a acheté des BB sur BounceBit Chain après ce snapshot, cette opération ne sera pas reconnue dans la réémission ;
  • si un utilisateur a envoyé des BB après le snapshot, cette opération sera également annulée et les BB reviendront à son solde précédent ;
  • les utilisateurs n’ayant réalisé aucune transaction pendant cette fenêtre ne verront aucun changement de leur solde.

Les BB en staking seront également restaurés

Les BB placés en staking ou en cours d’unbonding au moment du snapshot seront intégrés dans la réémission.

Ces montants seront crédités à la même adresse sur BNB Chain que les soldes liquides correspondants.

Comme BounceBit Chain ne produit plus de blocs, il est désormais impossible de procéder normalement à un unstaking. Aucune opération de déblocage n’est toutefois nécessaire pour participer à la réémission.

Aucune procédure de réclamation pour le moment

BounceBit indique que les détenteurs de BB n’ont aucune action à effectuer actuellement.

Il n’existe actuellement :

  • aucun site de réclamation ;
  • aucun formulaire de claim ;
  • aucune procédure demandant de connecter son wallet ;
  • aucune opération de migration manuelle à signer.

Le projet prévoit de distribuer automatiquement les nouveaux BB aux adresses correspondantes sur BNB Chain.

Une procédure distincte pourrait éventuellement être créée pour certains très petits soldes, mais BounceBit précise qu’elle serait alors annoncée uniquement via ses canaux officiels.

⚠️ Attention aux faux sites de migration BB

BounceBit avertit que la période actuelle constitue un terrain idéal pour les escroqueries.

L’équipe rappelle notamment :

  • BounceBit ne contactera jamais un utilisateur en premier par message privé ;
  • il n’existe actuellement aucun lien de claim ;
  • aucune procédure légitime ne demandera de « migrer », « sécuriser à nouveau » ou « valider » son wallet ;
  • personne de BounceBit ne demandera une seed ou une clé privée ;
  • tout token prétendant être le nouveau BB avant l’annonce officielle de l’adresse du contrat doit être considéré comme frauduleux.

Que se passe-t-il pour les BB détenus sur les exchanges ?

Pour les utilisateurs ayant conservé leurs BB sur une plateforme d’échange au moment du snapshot, le registre de BounceBit ne voit que l’adresse onchain de l’exchange.

Le solde individuel de chaque client reste enregistré dans la comptabilité interne de la plateforme.

BounceBit indique travailler directement avec les exchanges afin de réconcilier les soldes et d’éviter que leurs utilisateurs supportent les pertes provenant de l’exploitation.

Les dépôts réalisés par l’attaquant après le snapshot ne seront pas comptabilisés dans les nouveaux soldes BB.

Les utilisateurs devront donc suivre les annonces de leur propre plateforme concernant la reprise des dépôts et retraits de BB.

Des demandes de gel transmises aux exchanges

BounceBit indique avoir transmis des demandes de gel et d’assistance à plusieurs plateformes d’échange après avoir suivi les mouvements de fonds.

L’attaquant aurait utilisé deux comptes principaux ainsi que 15 contrats à usage unique, chacun étant utilisé pour une seule opération.

Les fonds ont ensuite été regroupés, divisés entre plusieurs adresses intermédiaires et envoyés vers d’autres destinations.

L’équipe précise cependant que certaines adresses sont utilisées par des services partagés et contiennent également des fonds appartenant à des tiers sans relation avec l’attaque.

BounceBit affirme avoir volontairement évité de demander le gel global de certaines de ces adresses afin de ne pas bloquer les fonds d’utilisateurs innocents. Des demandes plus ciblées sont utilisées lorsque cela est possible.

Un changement majeur pour BounceBit

La décision dépasse largement la correction d’une faille.

BounceBit renonce définitivement à son propre réseau Layer 1 et recentre son infrastructure sur BNB Chain.

La société explique vouloir consacrer davantage de ressources d’ingénierie et de sécurité aux produits directement utilisés par ses clients plutôt qu’à la reconstruction et à la maintenance d’une blockchain indépendante.

Le futur BB sera donc un actif BEP-20 dont l’adresse du nouveau contrat sera publiée ultérieurement par BounceBit.

🔎 Analyse DUC : un débit qui n’aurait jamais dû être possible!

Cet incident est particulièrement intéressant parce qu’il ne repose ni sur une seed volée, ni sur un phishing, ni sur un utilisateur ayant signé une transaction malveillante.

Le protocole lui-même a autorisé un débit qui n’aurait jamais dû être possible. C’est précisément le type de vulnérabilité le plus difficile pour un utilisateur à anticiper : même une parfaite hygiène de sécurité personnelle n’aurait pas empêché les neuf comptes concernés d’être débités.

La réaction de BounceBit est également inhabituelle par son ampleur. Au lieu de corriger le bug et de relancer sa blockchain, l’équipe décide tout simplement d’abandonner définitivement BounceBit Chain.

Le choix du snapshot permet de supprimer économiquement les 286,5 millions de BB déplacés par l’attaquant, mais il implique aussi d’annuler toutes les transactions réalisées sur la blockchain pendant les cinq heures et demie suivant le point de restauration.

Il faudra donc surveiller attentivement la réconciliation avec les exchanges et la distribution du nouveau token. C’est également une période particulièrement propice aux faux contrats, faux sites de claim et fausses procédures de migration.

Pour les détenteurs de BB, le conseil immédiat est donc simple : ne rien signer, ne connecter son wallet à aucun site de migration et attendre l’adresse officielle du nouveau contrat BEP-20 publiée par BounceBit.

✍️ DUC
📌 Source : BounceBit — mise à jour officielle sur l’incident

actualités redigées par DUC et revue de presse de tout l écosystèmes de la cryptomonnaies
Tout l’écosystèmes des cryptomonnaies

🚀 Rejoignez-moi pour plus de contenu exclusif !

📢Prendre des décisions informées dans cet univers passionnant ! Comprendre, Apprendre, Réussir…

  • Sur YouTube : toute l’actualité de Bitcoin et un regard averti sur l’ensemble de l’univers des cryptomonnaies.

🔔 Abonnez-vous au site pour ne manquer aucun contenu

À bientôt, DUC


En savoir plus sur Actualités Bitcoin – Bitcoin-Crypto.fr

Subscribe to get the latest posts sent to your email.

DUC Bitcoin

DUC, spécialiste Bitcoin, vous ouvre les portes de l’univers crypto. Plongez chaque jour au cœur de l’actualité Bitcoin et profitez de formations claires et complètes pour tout comprendre, des bases de Bitcoin jusqu’aux stratégies de trading avancé. Rejoignez-moi pour décoder tous les marchés, suivre les tendances clés et progresser avec méthode dans l’écosystème Bitcoin.