币圈界报道:

BounceBit链永久关停:协议漏洞致数亿代币被窃,资产追回路径披露

在2026年8月19日至20日期间,一名攻击者通过14笔交易从九个主网账户中转移了约2.865亿枚BB代币。此次事件引发连锁反应,项目团队正式确认BounceBit链将永久停止运行。自该时间点起,区块生产全面中断,链上无新块生成。

核心漏洞根源:协议层权限校验失效,非用户端失守

攻击发生于UTC时间8月19日21:02至8月20日01:54之间,历时不足五小时。根本原因在于BounceBit链所依赖的Evmos堆栈中一个关键协议模块存在设计缺陷。该模块负责处理代币归属与锁定机制,本应验证资助者是否授权转账,但实际未执行此检查。

攻击者可任意指定任一账户为资金来源,系统未能识别并阻止此类异常调用。由于漏洞存在于合约代码层面而非客户端应用,因此即使使用硬件钱包或强密码也无法规避风险。这一特性使链关停成为唯一可行方案,而非临时应对措施。

被盗资产流向分析:交易所地址追踪与数据上限说明

攻击者采用两个主账户及15个一次性合约进行资金聚合与分拆,每笔合约仅使用一次后即弃用。资金经由多个中间钱包流转,形成复杂路径。

根据链上数据分析,约2.543亿枚代币已被定位至某大型中心化交易所的存款地址;另有约980万枚进入另一家交易所;剩余约1850万枚仍滞留在归集地址中。这些数值为共享地址的流量上限估算,包含第三方无关交易,故非精确余额。

相关交易所已收到冻结请求,但为避免误伤正常用户,未对共享服务地址实施全面封禁。

持有者与节点运营商须知:快照规则与防骗提示

当前绝大多数持币者无需主动操作。暂无申领网站或表单开放。预计新代币将基于区块高度20,697,260的链状态自动空投至BNB链对应地址,质押及解绑余额均已纳入快照范围。

任何要求“迁移”或“重新保护”钱包的外部链接均为诈骗行为。切勿向任何人透露助记词、私钥或验证码。特别提醒:本文不构成财务建议,所有用户应在行动前通过官方渠道核实信息,充分评估资产追回的不确定性风险。

快照时间点定于8月19日21:02:35 UTC,即首次非法转账发生前一刻。在随后五个半小时内发生的全部链上交易将被撤销,未在此窗口期操作的持有者余额不受影响。

2026年多宗协议关停事件回顾:安全危机持续蔓延

BounceBit链的终结是2026年加密领域安全事件激增的缩影。当年度已有多个项目因黑客攻击而关闭或转型:

专注于Cardano生态的钱包服务SecondFi于7月终止运营,此前约1610万枚ADA(估值约260万美元)遭盗取;国库管理平台Step Finance年初结束服务,一次攻击造成约4000万美元损失;夏季项目Summer.fi于7月关停,其运营资金因600万美元漏洞被耗尽;Solana生态借贷平台Carrot Finance则在4月宣告停摆,累计损失达800万美元,与另一漏洞事件相关。

全链关停虽仍属少数,但在未经授权活动爆发后实施回滚和暂停操作的现象日益普遍。这一系列事件表明,2026年的去中心化金融环境正面临前所未有的安全挑战。

2026年协议频繁关停背后的深层动因解析

加密资产持续成为高价值目标,攻击面广泛且多样化。操作失误如密钥管理不当已成为重大损失的主要诱因之一。同时,大量项目仍依赖已停止维护的旧版代码库,例如本次事件中的Evmos组件。

快速迭代、跨链架构复杂化以及发布后的审计缺失进一步放大风险。小型开发团队往往缺乏足够资源进行持续性安全审查,难以匹配主流公链的防护水平,导致系统性脆弱性不断累积。

后续行动计划:合约发布与资产对账流程推进

在完成链关停后,资产追回工作进入关键阶段。当前需完成以下步骤:正式公布BEP-20代币合约地址、与各交易所开展数据核对,并确保所有受影响余额与攻击前快照一致。

若流程顺利推进,BounceBit的响应机制有望成为行业事件处置的范例,超越单纯列入2026年关停名单的标签意义。

在官方合约地址公开前,任何声称代表新代币的项目或主动发送申领链接的行为均应视为欺诈,切勿点击或转账。