事件背景
B²官方確認質押合約的升級權限發生未授權訪問。公開信息尚未說明升級管理員私鑰、治理多籤、部署賬戶或後臺憑據究竟如何被控制,因此根因只能定為“升級權限失守”,不能進一步虛構具體洩露方式。
事件經過
- 攻擊執行地址先從質押合約提取極小數量B2,用於試探路徑。
- 隨後連續調用同一質押合約,把約859.1萬B2導入主歸集地址。
- 歸集地址把B2通過流動性池兌換成WBNB/BNB。
- 約5,253 WBNB在一筆主要轉移中進入第二下游地址,整體實現約5,409 BNB。
- 資金繼續跨至Ethereum,並進入NEAR Intents/HOT Protocol相關路徑。
- B²暫停質押服務並承諾受影響用戶將獲得全額補償;截止報告未看到公開鏈上補償完成證明。
資金流向
B²質押合約 0xf0c1…3b94 → 攻擊執行地址 0x35fe…287d → 主歸集 0xEc44…f433 → B2/WBNB池 → 下游 0xf977…bf6d → Ethereum/NEAR Intents/HOT Protocol。跨鏈後的最終受益人歸因尚待完整Trace。
金額口徑
約859.1萬B2按事發價格名義約386萬美元;實際兌換所得約5,409 BNB、約301萬美元。兩者不能相加。
證據邊界
名義386萬美元來自B2市場價格,實際兌現約301萬美元;兩者不是兩筆損失。NEAR Intents/HOT Protocol是資金路徑,不自動等於這些協議參與攻擊或控制攻擊者資金。
處置狀態
質押服務已暫停;官方稱問題已控制、預計無進一步影響,並承諾全額補償。沒有公開證據證明被轉出的BNB/ETH已全部凍結、返還或追回;“將補償”與“補償已完成”必須區分。