DeFi Bridge-hack: 25 cent wordt 46 miljard nep-BTC-tokens op Symbiosis
Belangrijkste punten
- •De aanvaller stortte slechts 330 satoshi, ter waarde van circa 25 cent, en gebruikte de kwetsbaarheid om ongeveer 46,1 miljard syBTC-tokens te minten zonder enige bitcoin-dekking.
- •De vervalste tokens werden verspreid over BNB Chain, Ethereum en Rootstock via 12 kwaadwillende stortingen in ongeveer vier minuten.
- •Symbiosis identificeerde twee gecombineerde kwetsbaarheden: een decoder die door de aanvaller gecontroleerde gegevens accepteerde voor afzenderidentificatie en een negatieve minimale fee die het gecrediteerde stortingsbedrag opdreef.
- •De voorlopige verliezen voor liquiditeitsverschaffers en getroffen gebruikers bedragen 9,97 BTC, circa $770.000, ver onder het kopgetal omdat syBTC een bridge-token is en geen native bitcoin.
- •Het protocol zegt circa 15,2 BTC naar reserveadressen te hebben verplaatst en de slachtoffers te willen compenseren, maar onafhankelijke audits, een herlanceringsdatum en voltooide uitbetalingen zijn nog openstaand.

Een hacker zou bitcoin ter waarde van ongeveer 25 cent hebben omgezet in ruim 46 miljard vervalste BTC-tokens door de Bitcoin Bridge van Symbiosis, een cross-chain DeFi-protocol, te misbruiken. Het kopgetal is opvallend, maar overstijgt de werkelijke schade: de geslagen tokens zijn geen native bitcoin, en het bedrag dat daadwerkelijk op het spel staat — volgens de eigen voorlopige cijfers van het protocol — gaat om single-digit bitcoin in plaats van miljarden.
Hoe 25 cent aan bitcoin volgens de berichtgeving 46 miljard nep-BTC-tokens werd
Het incident voert terug naar Symbiosis, waarvan de Bitcoin Bridge op 11 september 2026 werd misbruikt, aldus het officiële post-mortemrapport van het project, gedateerd 14 september 2026.
Volgens het rapport stortte de aanvaller slechts 330 satoshi en gebruikte die om een willekeurige hoeveelheid syBTC te minten, het bitcoin-vervangende token van de bridge. Die storting was bij rapportagetijd ongeveer 25 cent waard, aldus het incidentrapport van CoinDesk.
CoinDesk, dat de on-chainiteit heeft bekeken, meldde dat ruim 46,1 miljard syBTC zonder dekking is gecreëerd. Dat kopgetal is een afgerond tokenaantal — geen gecreëerde native bitcoin en geen gestolen activa. Het exacte, niet-afgeronde totaal is nog niet onafhankelijk vergeleken met de gepubliceerde transactiehashes.
De mints waren niet het werk van één klik. Symbiosis zegt dat 12 kwaadwillende stortingen in ongeveer vier minuten zijn verwerkt op BNB Chain (BSC), Ethereum en Rootstock, waarmee de vervalste tokens over drie netwerken werden verspreid.
Dergelijke incidenten hebben een lange voorgeschiedenis in DeFi: cross-chain bridges beheren gebundelde gebruikersmiddelen in smart contracts die meerdere netwerken bespannen, een structuur die hen historisch tot een terugkerende aanvalstarget heeft gemaakt.
Waarom 46 miljard nep-BTC-tokens niet 46 miljard bitcoin betekent
syBTC is een bridge-token dat beweert te staan voor bitcoin in het beheer van het protocol — het is niet de bitcoin zelf. De voorraad van native bitcoin is begrensd op 21 miljoen munten en kan niet worden opgeblazen door een smart-contractfout op een andere chain.
Miljarden bridge-tokens minten schept geen dekking voor die tokens. Symbiosis meldt dat het vlak voor het incident circa 13,91 syBTC in omloop had, met 11,26 syBTC aan liquiditeit in pools gekoppeld aan BTCB, cbBTC, WBTC en RBTC — een fractie van de door de aanvaller gegenereerde tokens.
Dat gat is juist het punt: een tokenlabel of een enorme hoeveelheid bewijst op zichzelf geen echte bitcoin-dekking of realiseerbare waarde. 46 miljard syBTC vermenigvuldigen met de bitcoinprijs zou betekenisloos zijn, omdat er nooit ook maar in de buurt van zoveel bitcoin tegenover stond.
De verwarring spiegelt debatten over vertrouwelijke en gewrapte activa elders in DeFi — zoals Tethers stap om USD₮ naar privacygerichte infrastructuur te brengen en Zama's uitbreiding naar Morpho-vaults met vertrouwelijke contracten — waarbij de representatie van een asset en de asset zelf twee verschillende dingen zijn.
Twee softwarefouten achter de aanval
Symbiosis schrijft de aanval toe aan twee samenhangende softwarefouten, waarvan het zegt dat geen van beide op zichzelf voldoende was. De eerste betrof de decoder, die door de aanvaller gecontroleerde transactiegegevens gebruikte om de afzender te identificeren, waardoor aanvaller zich kon voordoen als een geautoriseerde storter en de portaalbeheerder.
De tweede fout betrof fees. Symbiosis zegt dat de aanvaller de minimale portaalfee onder nul zette, en dat het aftrekken van een ongecontroleerde negatieve fee het gecrediteerde stortingsbedrag opdreef.
Wat nog onbevestigd is over de DeFi bridge-hack
Symbiosis schatte de voorlopige verliezen voor liquiditeitsverschaffers en getroffen gebruikers op 9,97 BTC, door CoinDesk omschreven als circa $770.000 bij rapportagetijd. Het protocol presenteert dit als een voorlopige schatting, geen onafhankelijk vastgesteld eindverlies.
Wat de beheersing betreft, zegt Symbiosis dat bitcoin-uitbetalingen aan de aanvaller nooit zijn afgerond en dat circa 15,2 BTC aan portaalfondsen binnen enkele uren naar reserveadressen is verplaatst. Geëvacueerde reserves zijn een beveiligingsmaatregel, geen bewijs dat enige gebruiker al schadeloos is gesteld.
Het positieve scenario voor getroffen gebruikers rust op die reactie. Symbiosis zegt de gestolen middelen te willen dekken, deels uit de geëvacueerde reserves, en liquiditeitsverschaffers individuele compensatieplannen aan te bieden — al is er nog geen voltooide terugbetaling gemeld.
Het voorzichtige scenario is dat belangrijke feiten nog openstaan. Symbiosis zegt dat het white-hatvenster zonder reactie is gesloten en dat nu een beloning van 20% geldt voor informatie die tot terugvordering leidt — een uitkomst die allerminst gegarandeerd is.
Het protocol zegt dat zijn bitcoin-logica wordt herschreven en vóór heractivering een onafhankelijke audit krijgt, en dat het een volledige systeemaudit heeft opgedragen. Die auditresultaten, samen met een eventuele herlanceringsdatum en de eerste voltooide uitbetalingen aan liquiditeitsverschaffers, zijn de concrete ijkpunten om te volgen — en geen daarvan is tot nu toe vastgesteld.
Eén breed verspreide lezing moet met voorzichtigheid worden behandeld. Het post-mortemrapport bespreekt hoe AI in het algemeen de kosten van het vinden van bugs verlaagt, maar er is geen bewijs dat deze aanvaller AI gebruikte; elke dergelijke claim berust op onbevestigde berichten in plaats van vastgestelde feiten.
Symbiosis vatte het karakter van de aanval met twee bugs samen in eigen woorden in het post-mortemrapport, gepubliceerd op X:
— Symbiosis (@symbiosis_fi) September 14, 2026
Voor lezers komt het neer op een kwestie van schaal en definities. Het getal van 46 miljard meet gefabriceerde bridge-tokens; het geld dat daadwerkelijk op het spel staat, volgens de eigen voorlopige cijfers van het protocol, zit in de single-digit-BTC-range, met terugvordering en audits nog in behandeling.
Disclaimer: Dit artikel is uitsluitend ter informatie en vormt geenieel of beleggingsadvies. Crypto- en digitale-assetmarkten brengen aanzienlijke risico's met zich mee. Doe altijd uw eigen onderzoek voordat u beslissingen neemt.