BounceBit, 공격자의 2억 8,650만 BB 토큰 이동 이후 레이어 1 체인 폐기

BounceBit이 레이어 1 체인을 폐기하고 BNB 체인 기반 BEP-20 토큰으로 BB를 재발행한다. 2억 8,650만 개 토큰 탈취 사고 후 스냅샷 기반 복구 방안이 제시됐다.

(오후 08:54 UTC)
4분 읽기
AI 요약AI
  • BounceBit이 레이어 1 블록체인을 영구 폐기하고, 공격자가 9개 계정에서 2억 8,650만 BB를 탈취했다.
  • 공격은 8월 19~20일 4시간 52분 동안 14건의 거래로 실행됐으며, 블록 높이 20,702,857에서 생산이 중단됐다.
  • 복구는 블록 20,697,260 기준 스냅샷으로 진행되며, 사고 기간 전송된 토큰은 BEP-20 공급량에서 제외된다.
  • BB는 24시간 전 16% 오른 약 0.0111달러에 거래됐고, 8월 20일 사상 최저 0.0079달러를 기록했다.
k7rq2fdm

비트코인 중심 CeDeFi 프로토콜 BounceBit이 레이어 1 블록체인을 영구 폐기했다. 공격자가 9개의 메인넷 계정에서 2억 8,650만 BB를 탈취한 데 따른 조치다. 팀의 공식 사후 분석(post-mortem)에 따르면, 공격자는 개인 키, 지갑 또는 물리적 기기를 획득하지 못했으며, 무단 전송은 프로토콜 수준의 인가 결함에서 비롯됐다. BounceBit Chain은 Evmos 스택 기반의 레이어 1 레이어 1 앱체인으로, 스마트 계약이 베스팅 및 락업 계정을 관리하는 모듈을 포함한 네이티브 프로토콜 모듈을 직접 호출할 수 있었다. 스마트 계약 경로에서 자금 제공자(funder) 계정이 전송을 승인해야 하는 바인딩이 우회됐고, 두 번째 승인 검사는 잘못된 계정을 기준으로 수행됐다. 이 결함으로 공격자는 보유자의 동의 없이 임의의 계정을 자금 출처로 지정할 수 있었다. 공격자는 8월 19~20일에 걸쳐 4시간 52분 동안 14건의 거래를 실행했으며, 두 개의 계정과 15개의 일회용 계약이 사용됐다. 블록 생산은 마지막 전송 약 42분 후인 높이 20,702,857에서 중단됐다. BounceBit 측은 일상적인 업그레이드를 시도하는 대신, 체인 복원에는 완전한 재구축, 재감사, 재검증이 필요하다고 밝혔다. 특히 Evmos 자체가 단종됐기 때문이다. BounceBit의 CeDeFi 전략, 프로모 볼트, Prime, RWA 상품은 영향을 받지 않았으며, 토큰은 BNB 체인에서 BEP-20 자산으로 재발행될 예정이다. 이번 침해는 상위 의존성에서 결함이 발견된 후 네트워크를 동결한 MANTRA의 보안 사고와 유사하다.

BounceBit은 블록 20,697,260(2026년 8월 19일 21:02:35 UTC 타임스탬프)의 잔액을 기준으로 BB 보유자를 위한 스냅샷 기반 복구 방안을 제시했다. 팀은 사고 발생 전 마지막 확인 상태를 나타내는 블록을 선택했다. 사고 기간 중 전송된 모든 BB 토큰은 재발행되는 BEP-20 공급량에서 제외된다. 5시간 34분의 공격 기간 내 실행된 거래는 되돌려진다. 구매자는 취소되고, 판매자는 전송한 BB를 돌려받는다. 스테이킹 및 언본딩 잔액도 스냅샷에 포함되므로, 사고 전 토큰을 잠근 사용자도 보호받는다. 프로젝트는 재발행된 알트코인을 해당 BNB 체인 주소에 자동으로 적립하며, 별도 클레임 사이트가 없다. 이는 사용자가 포털을 방문해 토큰을 수령해야 하는 표준 에어드롭 방식과 대조적이다. 팀은 혼란을 인정하면서도 기한이나 서두름은 없다고 밝혔다. 시장 데이터에 따르면 BB는 24시간 전 16% 오른 약 0.0111달러에 거래되고 있다. 토큰은 8월 20일 사전 공격 수준 대비 약 31% 낮은 0.0079달러로 사상 최저치를 기록한 바 있다. 이에 따라 BB는 주초 수준과 비슷한 위치에 있다. 탈취된 공급량은 최대 21억 개 토큰의 약 13.6%로, 현재 가격 기준 약 320만 달러 규모다. 팀은 BEP-20 마이그레이션 완료 시점을 명시하지 않았다.

BounceBit이 패치 대신 체인 폐기를 선택한 것은 기반 기술의 상태를 반영한다. BounceBit Chain이 구축된 Evmos 스택은 자체적으로 단종됐고, 악용된 취약점은 해당 프레임워크에 내재된 것이었다. 팀은 포크를 후속 코드베이스로 옮기려면 일상적인 업그레이드가 아닌 전체 재구축, 재감사, 재검증이 필요하다고 결론 내렸다. 프로젝트의 핵심 상품(CeDeFi 전략, 프로모 볼트, Prime, RWA)은 영향을 받지 않았으며, 대부분 이미 사용자 활동이 집중되고 있는 BNB 체인에서 제공되고 있다. BNB 체인으로의 통합은 더 성숙한 보안 생태계, 더 두꺼운 유동성, 더 넓은 지갑 및 애플리케이션 지원, 훨씬 더 큰 사용자 및 개발자 기반에 대한 접근을 제공한다. BEP-20은 BNB 체인 전반에서 사용되는 토큰 표준으로, 지갑, 거래소 및 DeFi 애플리케이션 지원이 간소화된다. 2024년 2월 Blockchain Capital과 Breyer Capital이 주도한 시드 라운드에서 600만 달러를 모금한 BounceBit은 자사의 모델을 CeDeFi로 설명한다. 중앙화된 자산 관리 안전장치와 스마트 계약 효율성을 결합한 형태다. 비트코인 예금 기반 수익 창출, BB 표시 파생상품 거래, 미국 국채 및 금과 같은 토큰화된 실물 자산 등이 포함된다. 지난해 프랭클린 템플턴의 토큰화된 머니마켓 펀드가 BB Prime에 기초 담보로 통합됐다. 팀은 영향을 받은 9개 계정에 연락했고, 사용자들에게 피싱 시도를 주의하라고 경고했다. 스냅샷은 첫 번째 무단 거래 직전 상태로 계정을 복원하며, 사용자가 취해야 할 조치는 없다고 밝혔다.

이번 사건의 공통된 흐름은 침해 이후 신뢰 회복이다. 근본 원인을 공개하고, 검증 가능한 스냅샷으로 잔액을 수정하고, 깨끗하게 재배포하는 것이다. 온체인 데이터로 규모가 확인된다. 9개 계정에서 14건의 거래를 통해 2억 8,650만 BB가 빠져나갔다. 공식 사후 분석은 베스팅 계정을 처리하는 Evmos 모듈의 인가 확인 우회로 익스플로잇을 설명하며, 결함이 사용자 보유 키가 아닌 체인 내부 로직에 있다고 밝혔다. 블라인드 사이닝이나 사용자 승인은 필요 없었다. 영구 체인 폐기와 모든 탈취 토큰을 제외한 BEP-20 공급량 재발행이라는 해결책은 명확하다. 그러나 사후 분석은 공격자 식별이나 자금 추적에 대해서는 다루지 않는다. 이 글을 쓰는 시점 기준 BB 현물 가격은 지난 24시간 동안 6.9% 하락했다.

Kim Min-ji

Kim Min-ji

COINOTAG 작가

모든 글 보기
AI 지원마켓 애널리스트·김민지는 암호화폐 시장의 기술적 분석 및 리스크 관리를 전문으로 하는 마켓 애널리스트로, 5년의 적극적인 트레이딩 데스크 경험을 보유하고 있습니다.

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.