
L'exploit BounceBit a forcé l'équipe du projet à arrêter sa propre blockchain de premier niveau et à refuser de la restaurer : 286 millions de jetons BB d'une valeur d'environ 3,1 millions de dollars ont été retirés du réseau et les actifs des utilisateurs devraient être transférés au format BEP-20 sur la chaîne BNB.
Comment s'est déroulée l'attaque contre BounceBit Chain
Selon l'équipe de BounceBit, l'incident s'est déroulé comme suit :
- date et heure de l'attaque : nuit du 19 au 20 août ;
- Adresses concernées : neuf adresses BounceBit Chain ;
- volume de retrait : 286 millions BB ;
- cause de la vulnérabilité : erreur d'autorisation dans le module de vesting et de blocage de compte de la stack Evmos sur laquelle fonctionnait le réseau.
C'est cette vulnérabilité (sécurité informatique) qui a permis aux attaquants de contourner les restrictions et d'accéder à des jetons qui n'étaient pas censés se déplacer librement. Pour les marchés des crypto-monnaies et de la finance décentralisée, de telles défaillances sont particulièrement sensibles : les utilisateurs s'attendent à ce que l'infrastructure Blockchain sous-jacente résiste à la charge, même avec la logique complexe des contrats intelligents et du blocage.
Est-il possible de pirater une cryptomonnaie ?
Oui, s’il existe des vulnérabilités dans les contrats intelligents, les protocoles ou l’infrastructure. La blockchain n'élimine pas les erreurs humaines, les autorisations faibles et les failles du code : grâce à elles, les attaquants peuvent accéder aux jetons ou contourner les restrictions.
Le plus souvent, les attaques prennent plusieurs formes :
- les exploits exploitent une faille dans le code ou la logique du protocole ;
- le phishing oblige l'utilisateur à révéler l'accès au portefeuille ;
- les attaques sur les clés privées donnent aux attaquants un contrôle direct sur les actifs.
Une partie des BB volés a déjà été transférée sur des plateformes de trading. Environ 254 millions de jetons ont été envoyés vers un grand échange anonyme, et près de 10 millions de BB supplémentaires se sont retrouvés sur une autre plateforme. Les 18,5 millions de BB restants restent situés à la même adresse. L'équipe BounceBit a demandé aux échanges de geler les adresses associées à l'attaque.
Pourquoi ont-ils décidé de ne pas redémarrer le réseau ?
Les développeurs n'ont pas restauré BounceBit Chain. Ils ont expliqué cela en disant que le réseau s'appuyait sur l'infrastructure Evmos, qui ne fonctionne plus sous sa forme précédente. Déplacer le fork vers une nouvelle base de code nécessiterait essentiellement de réassembler la plate-forme, de l'auditer et de la revalider avant que la chaîne puisse gérer en toute sécurité les transferts d'actifs.
Au lieu de redémarrer, l'équipe a choisi la migration de chaîne : les jetons BB seront réémis sous le nom de BEP-20 basé sur BNB Chain. Cette approche devrait supprimer de la circulation les actifs volés et donner aux utilisateurs de nouveaux jetons sans action supplémentaire de leur part.
La migration BB se construira autour de plusieurs étapes :
- Tout d’abord, un instantané du réseau est pris avant l’attaque ;
- point de contrôle – bloc 20 697 260 ;
- les 286,5 millions BB volés sont exclus de la nouvelle émission ;
- les nouveaux jetons sont automatiquement distribués aux adresses des utilisateurs sur la chaîne BNB.
Nous avons identifié un problème affectant BounceBit Chain et avons suspendu les nœuds par prudence pendant que nous préparons un correctif. Les transactions BB sont temporairement indisponibles. La situation se limite au réseau lui-même : l'application CeDeFi, les contrats intelligents et le stockage n'ont pas été affectés.
Suite à l'incident, l'équipe s'est concentrée sur plusieurs mesures pratiques : arrêter les nœuds, préparer un correctif, demander aux échanges de geler les adresses associées et opter pour une migration BB qui excluait les jetons volés de la nouvelle émission.
Que sait-on du projet et du contexte du hack ?
BounceBit est un restaker Bitcoin. En 2024, le projet a levé 6 millions de dollars auprès de Blockchain Capital et Breyer Capital, et fin avril de la même année, YZi Labs y a investi.
L’incident montre également l’importance des mécanismes de base pour vérifier les droits d’accès, la cryptographie à clé publique et le bon fonctionnement de tout protocole de communication au sein des cryptosystèmes. Même si le problème n'affecte pas directement le stockage, une panne du module d'autorisation peut entraîner des pertes importantes et une migration forcée des actifs.
Dans un écosystème où les RWA, les produits de fonds négociés en bourse, les services d'échange comme Binance et les infrastructures de tokenisation se développent à proximité, de telles attaques sont un rappel : la sécurité au niveau du réseau reste une condition clé de la confiance. Les utilisateurs de BounceBit n'ont pas besoin de vérifier les identifiants de service comme 17190 ou de demander manuellement de nouveaux BB – l'équipe promet de gérer la distribution automatiquement.
Ce n’est pas le seul hack majeur dans l’industrie de la cryptographie au cours de la semaine dernière. Le protocole Maya a perdu 1,7 million de dollars d'actifs, principalement en Bitcoin. Auparavant, le service de cryptographie Coinsbuy avait été attaqué, d'où 7,9 millions de dollars avaient été retirés.
Voir l’article original en russe
