Symbiosis 的比特币跨链桥近日遭到利用。项目方发布事后分析称,攻击者只用 330 聪、约合 0.25 美元的比特币存款,就在约 4 分钟内发起 12 笔伪造存款,铸造出约 461 亿枚没有实际资产支持的 syBTC。
两处漏洞叠加放大攻击
根据项目方说明,问题来自两处软件缺陷。第一处漏洞出现在比特币交易发送方识别环节。桥接系统读取了错误的交易字段,导致攻击者被系统误判为已获授权的存款人,同时还取得了桥管理员权限。
在获得更高权限后,攻击者又利用第二处漏洞,将桥的最低手续费调成负数。系统随后把这笔负手续费从存款金额中“扣除”,结果反而把金额加大,使攻击者可以凭空输入极大的铸币数值。
伪造规模远超比特币上限
链上数据显示,这 12 笔伪造存款分布在 BNB Chain、以太坊和 Rootstock 上。最终生成的 syBTC 总量约为 461 亿枚,超过比特币 2100 万枚理论上限的 2000 倍以上。
不过,伪造出来的 syBTC 并不等于同等规模的真实损失。原因在于,这类跨链桥代币只有在背后有真实资产时才能兑付。攻击者虽然能大量铸造无抵押代币,但真正能套走的价值,仍受限于另一侧池子里实际存在的比特币相关流动性。

初步损失为 9.97 枚 BTC
项目方称,攻击发生前,syBTC 总供应量仅为 13.91 枚,其中 11.26 枚分布在与 WBTC、cbBTC、BTCB 和 RBTC 配对的流动性池中。Symbiosis 目前把流动性提供者和受影响用户的初步损失估算为 9.97 枚 BTC,按报道发布时间附近价格计算,约合 77 万美元。
项目方表示,将使用攻击期间转移出的部分比特币,以及单独的补偿安排,覆盖被盗资金。其原生比特币跨链桥已暂时下线,项目正在重写比特币侧软件,并委托独立机构进行审计,同时也启动了更广泛的系统审查。

补充信息:据 DefiLlama 数据,Symbiosis 当前总锁仓价值约为 800 万美元,过去 30 个已完成自然日内处理的跨链交易量约为 1.46 亿美元。










