NoticiasCriptoHackeo de puente DeFi: 25 centavos convertidos en 46 mil millones de tokens BTC falsos

Hackeo de puente DeFi: 25 centavos convertidos en 46 mil millones de tokens BTC falsos

Autor: CoinWy·

Puntos clave

  • El atacante depositó solo 330 satoshis, valorados en unos 25 centavos, y usó el exploit para emitir aproximadamente 46,100 millones de tokens syBTC sin respaldo en bitcoin.
  • Los tokens falsificados se distribuyeron en BNB Chain, Ethereum y Rootstock mediante 12 depósitos maliciosos ejecutados en unos cuatro minutos.
  • Symbiosis identificó dos vulnerabilidades combinadas: un decoder que aceptaba datos controlados por el atacante para identificar al remitente y una comisión mínima negativa que infló el monto del depósito acreditado.
  • Las pérdidas preliminares para proveedores de liquidez y usuarios afectados suman 9.97 BTC, unos 770,000 dólares, muy por debajo de la cifra de tokens porque syBTC es un token de puente y no bitcoin nativo.
  • El protocolo afirma que evacuó unos 15.2 BTC a direcciones de reserva y que tiene la intención de reembolsar a las víctimas, pero las auditorías independientes, la fecha de relanzamiento y los pagos completados siguen pendientes.
Hackeo de puente DeFi: 25 centavos convertidos en 46 mil millones de tokens BTC falsos

Un hacker presuntamente convirtió bitcoin por valor de unos 25 centavos en aproximadamente 46 mil millones de tokens BTC falsificados al explotar el Bitcoin Bridge de Symbiosis, un protocolo DeFi cross-chain. La cifra es llamativa, pero exagera el daño real: los tokens emitidos no son bitcoin nativo, y el dinero genuinamente en riesgo —según las cifras preliminares del propio protocolo— se sitúa en Bitcoin de un solo dígito, no en miles de millones.

Cómo presuntamente 25 centavos de bitcoin se convirtieron en 46 mil millones de tokens BTC falsos

El incidente se remonta a Symbiosis, cuyo Bitcoin Bridge fue explotado el 11 de septiembre de 2026, según el postmortem oficial del proyecto, con fecha del 14 de septiembre de 2026.

Según el postmortem, el atacante depositó apenas 330 satoshis y los usó para emitir una cantidad arbitraria de syBTC, el token del puente que representa bitcoin. Ese depósito valía unos 25 centavos al valor del momento del reporte, según el informe del incidente de CoinDesk.

CoinDesk, que revisó la actividad on-chain, reportó que se crearon unos 46,100 millones de syBTC sin respaldo. Esa cifra es un conteo redondeado de tokens: no es bitcoin nativo creado ni activos robados. El total exacto, sin redondear, no ha sido conciliado de forma independiente con los hashes de transacción publicados.

La emisión no provino de un solo clic. Symbiosis indica que se procesaron 12 depósitos maliciosos en BNB Chain (BSC), Ethereum y Rootstock en unos cuatro minutos, distribuyendo los tokens falsos en tres redes.

Este tipo de incidentes tienen una larga historia en DeFi: los puentes cross-chain custodian activos agrupados de usuarios en contratos inteligentes que abarcan múltiples redes, una estructura que históricamente los ha convertido en un objetivo recurrente para los atacantes.

Por qué 46 mil millones de tokens BTC falsos no significan 46 mil millones de bitcoin

syBTC es un token de puente que afirma representar bitcoin bajo custodia del protocolo; no es bitcoin en sí. El suministro de bitcoin nativo está limitado a 21 millones de monedas y no puede inflarse por un error de contrato inteligente en otra cadena.

Emitir miles de millones de un token de pu no genera respaldo para ellos. Symbiosis reporta que antes del incidente mantenía unos 13.91 syBTC en suministro, con 11.26 syBTC de liquidez en pools emparejados con BTCB, cbBTC, WBTC y RBTC, una fracción mínima de los tokens que generó el atacante.

Esa brecha es el punto central: una etiqueta de token o una cantidad enorme, por sí solas, no demuestran un respaldo real en bitcoin ni un valor realizable. Multiplicar 46 mil millones de syBTC por el precio del bitcoin carecería de sentido, porque nunca existió algo cercano a esa cantidad de bitcoin para redimir.

La confusión refleja los debates sobre activos confidenciales y wrapped en otras partes de DeFi —como el movimiento de Tether para llevar USD₮ a infraestructura centrada en privacidad y la expansión de Zama a vaults de Morpho con contratos confidenciales—, donde la representación de un activo y el activo mismo son cosas distintas.

Dos fallas de software detrás del exploit

Symbiosis atribuye el exploit a dos fallas de software que interactuaron entre sí, y afirma que ninguna fue suficiente por sí sola. La primera involucraba a su decoder, que usaba datos de transacción controlados por el atacante para identificar al remitente, lo que permitió al atacante suplantar a un depositante autorizado y al administrador del portal.

La segunda falla involucraba las comisiones. Symbiosis indica que el atacante estableció la comisión mínima del portal por debajo de cero, y al restar una comisión negativa sin verificación se infló el depósito acreditado.

Qué sigue sin verificar sobre el hackeo del puente DeFi

Symbiosis situó las pérdidas preliminares para proveedores de liquidez y usuarios afectados en 9.97 BTC, descrito por CoinDesk como unos 770,000 dólares al valor del momento del reporte. El protocolo lo presenta como una estimación preliminar, no como una pérdida final conciliada de forma independiente.

En cuanto a la contención, Symbiosis afirma que los pagos en bitcoin al atacante nunca se completaron y que unos 15.2 BTC de fondos del portal fueron evacuados a direcciones de reserva en cuestión de horas. Las reservas evacuadas son una medida de protección, no una prueba de que algún usuario haya sido resarcido.

El caso constructivo para los usuarios afectados se apoya en esa respuesta. Symbiosis indica que tiene la intención de cubrir los fondos robados, en parte con las reservas evacuadas, y de ofrecer planes de compensación individuales a los proveedores de liquidez, aunque no ha reportado ningún reembolso completado.

El caso cauteloso es que hechos clave siguen abiertos. Symbiosis señala que su ventana para white hats cerró sin respuesta y que ahora aplica una oferta del 20% por información que conduzca a la recuperación, un resultado que está lejos de estar garantizado.

El protocolo dice que su lógica del lado de Bitcoin está siendo reescrita y recibirá una auditoría independiente antes de su reactivación, y que ha encargado una auditoría de todo el sistema. Esos hallazgos de auditoría, junto con cualquier fecha de relanzamiento y los primeros pagos completados a proveedores de liquidez, son los marcadores concretos a observar —y ninguno se ha establecido todavía.

Un ángulo ampliamente difundido debe tratarse con cautela. El postmortem analiza cómo la IA reduce en general el costo de descubrir errores, pero no hay evidencia de que este atacante usara IA; cualquier afirmación al respecto se basa en reportes no confirmados y no en hechos establecidos.

Symbiosis resumió con sus propias palabras la naturaleza de doble falla del exploit en el postmortem, publicado en X:

— Symbiosis (@symbiosis_fi) September 14, 2026

Source: @symbiosis_fi on X

Para los lectores, la conclusión es una cuestión de escala y definiciones. La cifra de 46 mil millones mide tokens de puente fabricados; el dinero genuinamente en riesgo, según las cifras preliminares del propio protocolo, se sitúa en el rango de BTC de un solo dígito, con la recuperación y las auditorías aún pendientes.

Aviso: este artículo tiene fines únicamente informativos y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan riesgos significativos. Siempre investiga por tu cuenta antes de tomar decisiones.