L'exploit du pont Symbiosis a frappé 46,1 milliards de faux jetons BTC à partir de 25 cents de bitcoin
Points clés
- •L'attaquant a combiné deux failles logicielles — l'usurpation d'identité d'un déposant autorisé et de l'administrateur du portail, et le passage des frais du pont en dessous de zéro — pour gonfler les montants frappés, et Symbiosis a déclaré qu'aucune des deux failles n'aurait suffi à elle seule.
- •Douze dépôts malveillants ont été exécutés sur BNB Chain, Ethereum et Rootstock en environ quatre minutes.
- •Les quelque 46,1 milliards de jetons syBTC étaient non adossés et ne représentaient pas de vrais bitcoins, laissant l'offre plafonnée de Bitcoin intacte, tandis que les pertes préliminaires pour les utilisateurs et fournisseurs de liquidité ont été estimées à 9,97 BTC.
- •Symbiosis a déplacé environ 15,2 BTC de fonds du portail vers des adresses de réserve dans les heures suivant l'exploit, bien que ces fonds évacués soient distincts des fonds volés récupérés, et sa fenêtre white-hat s'est terminée sans réponse, avec une prime de 20 % pour les informations menant à la récupération.
- •Le pont devrait rouvrir uniquement après que sa logique côté Bitcoin aura été réécrite et auditée de manière indépendante, un audit complet du système ayant été commandé et aucun calendrier de réouverture annoncé.

Un pirate a utilisé un dépôt de bitcoin de 25 cents pour frapper environ 46,1 milliards de jetons syBTC non adossés lors d'un exploit de septembre 2026 visant le Symbiosis Bitcoin Bridge. L'incident n'a pas créé de vrais bitcoins, et la perte signalée était bien inférieure au chiffre des jetons avancé dans les titres.
Un pont de finance décentralisée (DeFi) transfère de la valeur entre différentes blockchains. Symbiosis exploitait un pont Bitcoin qui a été exploité le 11 septembre 2026. L'incident a également été rapporté par CoinDesk.
Comment l'exploit a fonctionné
L'attaque a commencé par un dépôt de 330 satoshis, les plus petites unités de bitcoin, d'une valeur d'environ 0,25 $, selon le post-mortem de Symbiosis. Les données blockchain examinées par CoinDesk indiquaient que le dépôt a généré environ 46,1 milliards de syBTC, un jeton de pont conçu pour représenter le bitcoin.
Symbiosis a déclaré que l'attaquant avait exploité deux failles logicielles opérant ensemble. L'une permettait à l'attaquant d'usurper l'identité d'un déposant autorisé et de l'administrateur du portail. L'autre a réduit les frais du pont en dessous de zéro, gonflant le nombre de jetons frappés. Avec des fees en territoire négatif, le montant frappé crédité pour chaque dépôt a dépassé ce qu'il aurait dû être, ce qui explique comment un apport inférieur à un dollar a pu produire des quantités de jetons se comptant en milliards.
« Aucune des deux failles n'était suffisante à elle seule », a écrit Symbiosis dans son rapport.
L'attaque s'est déroulée rapidement sur plusieurs réseaux. Symbiosis a indiqué que 12 dépôts malveillants ont été exécutés sur BNB Chain, Ethereum et Rootstock, une sidechain Bitcoin, en environ quatre minutes.
— Symbiosis (@symbiosis_fi) September 14,2026
— Symbiosis (@symbiosis_fi) September 14, 2026
Source : @symbiosis_fi sur X
Pourquoi le chiffre de 46,1 milliards ne représente pas du bitcoin
Le chiffre de 46,1 milliards fait référence à des jetons de pont falsifiés, et non à du bitcoin réel. L'offre totale de bitcoin reste plafonnée à près de 21 millions de pièces, et l'exploit n'a pas modifié le réseau Bitcoin ni créé de véritable BTC.
Le syBTC étant non adossé, aucun montant correspondant de bitcoin n'était détenu derrière les jetons. Multiplier 46,1 milliards par le prix de marché du bitcoin produirait donc un chiffre notionnel plutôt qu'une mesure de la perte.
Symbiosis a indiqué que le pont ne comptait qu'environ 13,91 syBTC en offre totale avant l'incident. De ce montant, environ 11,26 syBTC étaient détenus en liquidité dans des pools appariés à des actifs bitcoin wrappés, notamment BTCB, cbBTC, WBTC et RBTC.
Le protocole a estimé les pertes préliminaires pour les utilisateurs et fournisseurs de liquidité à 9,97 BTC.
Pertes préliminaires pour les utilisateurs et fournisseurs de liquidité : 9,97 BTC
L'exploit n'a pas affecté la blockchain Bitcoin elle-même. Pour les personnes détenant du BTC sur une plateforme comme Coinbase, l'incident impliquait un pont tiers et non le réseau Bitcoin lui-même.
Récupération et incertitudes restantes
Certains détails reposent sur une analyse blockchain rapportée plutôt que sur des enregistrements de transactions confirmés. Le total précis de 46,1 milliards de jetons frappés et les détails des 12 transactions proviennent de l'examen des données blockchain par CoinDesk. L'article source indiquait que les hachages de transactions et les pages d'explorateurs n'y avaient pas été confirmés, de sorte que le chiffre avancé doit être traité comme une estimation rapportée plutôt que comme un chiffre définitivement établi.
Symbiosis a déclaré que les paiements en bitcoin à l'attaquant ne se sont pas finalisés. Le protocole a également indiqué avoir déplacé environ 15,2 BTC de fonds du portail vers des adresses de réserve dans les heures suivant l'exploit.
Ces fonds évacués ne sont pas nécessairement identiques aux fonds volés récupérés. Symbiosis a déclaré que sa fenêtre de divulgation white-hat s'est terminée sans réponse. Son offre de 20 % s'applique donc aux informations permettant la récupération des fonds.
L'indemnisation n'avait pas été achevée. Symbiosis a déclaré avoir l'intention de couvrir les fonds volés en partie avec le bitcoin évacué et par des plans individuels pour les fournisseurs de liquidité. Le protocole a également indiqué que la logique côté Bitcoin serait réécrite et auditée de manière indépendante avant la réouverture du pont, tandis qu'un audit complet du a été commandé. Aucun calendrier de réouverture n'a été annoncé ; les audits achevés, la relance du pont et la mise en œuvre des plans individuels pour les fournisseurs de liquidité sont donc les jalons à surveiller.
Le bitcoin se négociait près de 76 416 $ au moment de la rédaction, en baisse d'environ 2,8 % sur la journée. L'article source indiquait qu'aucun lien établi n'existait entre ce mouvement et l'exploit du pont.
L'incident illustre la différence entre la quantité de jetons frappés par un pont et le montant d'actifs sous-jacents qui les adossent. Dans ce cas, un petit dépôt a produit un grand nombre de jetons non adossés, tandis que les pertes rapportées sont restées dans la fourchette des unités de BTC. Les ponts peuvent faciliter les transferts entre réseaux, mais ils introduisent également des risques distincts de ceux de la blockchain sous-jacente. Ils détiennent des actifs utilisateurs mutualisés sous leur propre code de contrat, une catégorie d'infrastructure DeFi qui a été une cible récurrente dans les incidents de sécurité, ce qui explique pourquoi une faille dans la logique d'un pont peut laisser la chaîne de base intacte tandis que les utilisateurs du pont et les fournisseurs de liquidité absorbent les pertes.
Cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier ou en investissement. Les marchés des cryptomonnaies et des actifs numériques comportent des risques importants.