El exploit del puente de Symbiosis acuñó 46,1 mil millones de tokens BTC falsos a partir de 25 centavos de bitcoin
Puntos clave
- •El atacante combinó dos fallas de software —suplantar a un depositante autorizado y al administrador del portal, y reducir la comisión del puente por debajo de cero— para inflar las cantidades acuñadas; Symbiosis afirmó que ninguna de las fallas habría sido suficiente por sí sola.
- •Se ejecutaron 12 depósitos maliciosos en BNB Chain, Ethereum y Rootstock en aproximadamente cuatro minutos.
- •Los aproximadamente 46,1 mil millones de tokens syBTC no tenían respaldo ni representaban bitcoin real, por lo que la oferta limitada de Bitcoin no se vio afectada; las pérdidas preliminares para usuarios y proveedores de liquidez se situaron en 9.97 BTC.
- •Symbiosis trasladó aproximadamente 15.2 BTC de fondos del portal a direcciones de reserva pocas horas después del exploit, aunque esos fondos evacuados son distintos de los fondos robados recuperados; además, su ventana white hat terminó sin respuesta y existe una recompensa del 20% por información que permita la recuperación.
- •Se espera que el puente reabra solo después de que su lógica del lado de Bitcoin sea reescrita y auditada de forma independiente; también se encargó una auditoría del sistema completo, sin que se haya anunciado un calendario de reapertura.

Un hacker utilizó un depósito de bitcoin de 25 centavos para acuñar aproximadamente 46,1 mil millones de tokens syBTC sin respaldo durante un exploit ocurrido en septiembre de 2026 en el puente de Bitcoin de Symbiosis. El incidente no creó bitcoin real, y la pérdida reportada fue mucho menor que la cifra de tokens sugerida por el titular.
Un puente de finanzas descentralizadas (DeFi) mueve valor entre distintas blockchains. Symbiosis operaba un puente de Bitcoin que fue explotado el 11 de septiembre de 2026. El incidente también fue reportado por CoinDesk.
Cómo funcionó el exploit
El ataque comenzó con un depósito de 330 satoshis, las unidades más pequeñas de bitcoin, con un valor aproximado de $0.25, según el análisis postmortem de Symbiosis. Los datos de blockchain revisados por CoinDesk indicaron que el depósito generó aproximadamente 46,1 mil millones de syBTC, un token puente diseñado para representar bitcoin.
Symbiosis afirmó que el atacante explotó dos fallas de software que funcionaban conjuntamente. Una falla le permitió suplantar a un depositante autorizado y al administrador del portal. La otra redujo la comisión del puente por debajo de cero, lo que infló la cantidad de tokens acuñados. Al entrar la comisión en terreno negativo, el monto acuñado acreditado por cada depósito creció por encima de lo que correspondía, lo que explica cómo una suma inferior a un dólar pudo producir una cantidad de tokens de miles de millones.
“Neither flaw was sufficient on its own,” Symbiosis wrote in its report.
El ataque se desarrolló rápidamente en varias redes. Symbiosis afirmó que se ejecutaron 12 depósitos maliciosos en BNB Chain, Ethereum y Rootstock, una sidechain de Bitcoin, en aproximadamente cuatro minutos.
— Symbiosis (@symbiosis_fi) September 14, 2026
— Symbiosis (@symbiosis_fi) September 14, 2026
Source: @symbiosis_fi on X
Por qué la cifra de 46,1 mil millones no representa bitcoin
La cifra de 46,1 mil millones se refiere a tokens puente falsificados, no a bitcoin real. La oferta total de Bitcoin sigue limitada a casi 21 millones de monedas, y el exploit no alteró la red de Bitcoin ni creó BTC auténtico.
Dado que los syBTC no tenían respaldo, no había una cantidad equivalente de bitcoin depositada detrás de los tokens. Por lo tanto, multiplicar 46,1 mil millones por el precio de mercado de bitcoin produciría una cifra teórica, no una medida de la pérdida.
Symbiosis informó que el puente tenía solo alrededor de 13.91 syBTC en oferta total antes del incidente. De esa cantidad, aproximadamente 11.26 syBTC se mantenían como liquidez en pools emparejados con activos de bitcoin envueltos, incluidos BTCB, cbBTC, WBTC y RBTC.
El protocolo situó las pérdidas preliminares para usuarios y proveedores de liquidez en 9.97 BTC.
Pérdidas preliminares para usuarios y proveedores de liquidez: 9.97 BTC
El exploit no afectó la propia blockchain de Bitcoin. Para las personas que mantienen BTC en un exchange como Coinbase, el incidente involucró un puente de terceros, no la red de Bitcoin en sí.
Recuperación e incertidumbres pendientes
Algunos detalles se basan todavía en un análisis de blockchain reportado, en lugar de registros de transacciones confirmados. El total preciso de 46,1 mil millones de tokens acuñados y los detalles de las 12 transacciones proceden de la revisión de datos de blockchain realizada por CoinDesk. El artículo fuente señaló que los hashes de las transacciones y las páginas de los exploradores no habían sido confirmados allí, por lo que la cifra del titular debe considerarse una estimación reportada y no un dato completamente establecido.
Symbiosis afirmó que los pagos en bitcoin al atacante no se completaron. El protocolo también dijo que trasladó aproximadamente 15.2 BTC de fondos del portal a direcciones de reserva pocas horas después del exploit.
Esos fondos evacuados no son necesariamente los mismos que los fondos robados recuperados. Symbiosis afirmó que su ventana white hat terminó sin recibir respuesta. Por lo tanto, su oferta del 20% se aplica a información que conduzca a la recuperación.
La compensación no se había completado. Symbiosis afirmó que pretendía cubrir los fondos robados parcialmente con los bitcoins evacuados y mediante planes individuales para los proveedores de liquidez. El protocolo también dijo que la lógica del lado de Bitcoin sería reescrita y auditada de forma independiente antes de reabrir el puente, mientras que se había encargado una auditoría del sistema completo. No se anunció un calendario de reapertura, por lo que las auditorías completadas, el relanzamiento del puente y la entrega de los planes individuales para los proveedores de liquidez son los hitos que habrá que seguir.
Bitcoin cotizaba cerca de $76,416 al momento de redactar el artículo, con una caída aproximada de 2.8% en el día. El artículo fuente señaló que no existía un vínculo establecido entre ese movimiento y el exploit del puente.
El incidente ilustra la diferencia entre la cantidad de tokens acuñados por un puente y la cantidad de activos subyacentes que los respaldan. En este caso, un depósito pequeño produjo una gran cantidad de tokens sin respaldo, mientras que las pérdidas reportadas se mantuvieron en el rango de un solo dígito de BTC. Los puentes pueden facilitar las transferencias entre redes, pero también introducen riesgos distintos de los de la blockchain subyacente. Mantienen activos agrupados de los usuarios bajo su propio código de contratos, una categoría de infraestructura DeFi que ha sido un objetivo recurrente en incidentes de seguridad. Por eso, una falla en la lógica del puente puede dejar intacta la cadena base mientras los usuarios y proveedores de liquidez del puente absorben las pérdidas.
Este artículo tiene fines informativos y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan riesgos significativos.