#Symbiosis 风险#BTC 生态承压
投入 0.25 美元铸 461 亿假币:Symbiosis 遭 4 分钟攻击
WooFun2026-09-16 02:58
核心要点
跨链协议Symbiosis因BridgeV2合约双漏洞,被攻击者以极低成本铸造461亿枚虚假syBTC,实际损失约77万美元,团队已追回部分资产并暂停原生桥服务。
据 Woofun AI 消息,跨链协议 Symbiosis 遭遇精准漏洞攻击,攻击者利用 BridgeV2 合约缺陷瞬间铸造海量虚假合成资产,导致协议遭受直接资金损失并被迫暂停核心跨链功能。
2026 年 9 月 14 日(上周五),一场耗时仅 4 分钟的恶意操作在 BNB Chain、以太坊和 Rootstock 网络间展开。攻击者通过发送 12 笔异常交易,仅投入 330 萨托希(当时价值约 0.25 美元),便成功诱使协议发行了 461 亿枚 syBTC。
这种合成代币原本旨在以 1:1 比例追踪协议内的真实 Bitcoin 存量,但此次虚拟发行量竟达到 Bitcoin 网络历史上 2100 万枚货币上限的 2000 多倍。网络安全公司 Blockaid 实时监测到这些异常交易,并针对在 BNB Chain 上新开的钱包所生成的资产发出了警报。
值得注意的是,从 9 月 15 日周二的时间线来看,这一攻击行为展现了极高的隐蔽性与爆发力,攻击成本与产出资产规模之间形成了极度悬殊的对比。
技术层面深入剖析,Symbiosis 的技术数据表明,该漏洞源于 BridgeV2 合约代码中的两个致命缺陷。首先,系统在识别 Bitcoin 网络上传入交易的发送方时,读取了错误的数据部分。Symbiosis 的事后分析显示,这一缺陷导致系统同时将攻击者视为授权存款人和跨链桥管理员,从而赋予其将跨链桥最低手续费设定为负值的权限。第二个编程缺陷则导致系统将负数的手续费当作加法而非减法来处理。调查数据显示,正是这种运算方式使得合约能够在无需相应抵押品的情况下接受任意金额的存款。
尽管这些资产的理论价值超过了 460 亿美元,但由于去中心化交易所的流动性限制,实际的财务损失并未那么严重。黑客将部分资金转移到了以太坊网络,通过 Uniswap v4 兑换出了 4.39 WBTC,从而获得了约 336,000 美元的收益。在事件发生之前,syBTC 的流通量仅为 13.91 个,其中 11.26 个与 WBTC、cbBTC、BTCB 和 RBTC 一同被存放在共享流动性池中。截至 9 月 15 日周二,跟踪平台 DeFiLlama 估计的实际损失约为 336,000 美元,而 Symbiosis 的初步估算则显示,用户和流动性提供者所遭受的直接损失为 9.97 比特币,约合 770,000 美元。
Woofun AI 整理数据显示,这一损失金额反映了流动性池在极端异常铸造下的脆弱性。
应急响应方面,在确认存在漏洞攻击后,该协议立即停止了其原生 Bitcoin 跨链桥的直接交易功能。相比之下,TRON、TON 以及以太坊网络上的兑换功能依然正常运行,这些交易是通过与 THORChain 和 Chainflip 的整合来处理的。在周二的更新中,Symbiosis 的技术团队称已经找回了 15 比特币,并将其存放在由团队控制的多签钱包中。该公司还制定了针对受影响流动性提供者的补偿计划,并宣布在完成软件重写并通过独立外部审计验证之前,原生跨链桥将继续处于关闭状态。这是继近期多起跨链桥攻击后,行业对智能合约逻辑缺陷再次敲响警钟,凸显了形式化验证与独立审计在复杂金融协议中的不可替代性。
评论
暂无评论