NieuwsCryptoSymbiosis Bridge-exploit sloeg 46,1 miljard valse BTC-tokens uit 25 cent aan bitcoin

Symbiosis Bridge-exploit sloeg 46,1 miljard valse BTC-tokens uit 25 cent aan bitcoin

Auteur: CoinLineup·

Belangrijkste punten

  • De aanvaller combineerde twee softwarefouten—het imiteren van een geautoriseerde storter en portaalbeheerder, en het duwen van de bridge-vergoeding onder nul—om geslagen bedragen op te blazen, en Symbiosis verklaarde dat geen van beide fouten op zichzelf voldoende zou zijn geweest.
  • Twaalf kwaadaardige stortingen werden uitgevoerd over BNB Chain, Ethereum en Rootstock in ongeveer vier minuten.
  • De ongeveer 46,1 miljard syBTC-tokens waren niet gedekt en vertegenwoordigden geen echte bitcoin, waarbij de begrensde voorraad van Bitcoin onaangetast bleef, terwijl de voorlopige verliezen voor gebruikers en liquiditeitsverschaffers werden vastgesteld op 9,97 BTC.
  • Symbiosis verplaatste binnen enkele uren na de exploit ongeveer 15,2 BTC aan portaalfondsen naar reserveadressen, hoewel deze geëvacueerde fondsen te onderscheiden zijn van herstelde gestolen fondsen, en het white-hat-venster eindigde zonder reactie, naast een beloning van 20% voor informatie die tot herstel leidt.
  • De bridge wordt pas heropend nadat de Bitcoin-logica is herschreven en onafhankelijk geauditeerd, met een systeembrede audit in opdracht en zonder aangekondigd heropeningstijds.
Symbiosis Bridge-exploit sloeg 46,1 miljard valse BTC-tokens uit 25 cent aan bitcoin

Een hacker gebruikte een bitcoin-storting van 25 cent om tijdens een exploit in september 2026 van de Symbiosis Bitcoin Bridge ongeveer 46,1 miljard niet-gedekte syBTC-tokens aan te slaan. Het incident creëerde geen echte bitcoin, en het gemelde verlies was aanzienlijk kleiner dan het koptekstcijfer aan tokens doet vermoeden.

Een bridge voor gedecentraliseerde financiering (DeFi) verplaatst waarde tussen verschillende blockchains. Symbiosis exploiteerde een Bitcoin-bridge die op 11 september 2026 werd geëxploiteerd. Het incident werd ook gemeld door CoinDesk.

Hoe de exploit werkte

De aanval begon met een storting van 330 satoshis, de kleinste eenheden van bitcoin, ter waarde van ongeveer $0,25, volgens de post-mortem van Symbiosis. Blockchaingegevens die door CoinDesk werden bekeken, gaven aan dat de storting ongeveer 46,1 miljard syBTC genereerde, een bridge-token dat is ontworpen om bitcoin te vertegenwoordigen.

Symbiosis zei dat de aanvaller twee softwarefouten exploiteerde die samenwerkten. Eén fout stelde de aanvaller in staat zich voor te doen als een geautoriseerde storter en de portaalbeheerder. De andere bracht de bridge-vergoeding onder nul, waardoor het aantal geslagen tokens werd opgeblazen. Met de vergoeding in negatief gebied groeide het per storting bijgeschreven bedrag tot meer dan het had moeten zijn, waardoor een input van minder dan een dollar tot tokens in de miljarden kon leiden.

"Geen van beide fouten was op zichzelf voldoende", schreef Symbiosis in zijn rapport.

De aanval ontvouwde zich snel over meerdere netwerken. Symbiosis zei dat 12 kwaadaardigeingen werden uitgevoerd over BNB Chain, Ethereum en Rootstock, een Bitcoin-sidechain, in ongeveer vier minuten.

— Symbiosis (@symbiosis_fi) September 14, 2026

— Symbiosis (@symbiosis_fi) September 14, 2026

Source: @symbiosis_fi on X

Waarom het cijfer van 46,1 miljard geen bitcoin vertegenwoordigt

Het cijfer van 46,1 miljard verwijst naar vervalste bridge-tokens, niet naar echte bitcoin. De totale voorraad van bitcoin blijft begrensd op bijna 21 miljoen munten, en de exploit wijzigde het Bitcoin-netwerk niet en creëerde geen echte BTC.

Omdat de syBTC niet gedekt was, werd er geen overeenkomstige hoeveelheid bitcoin achter de tokens aangehouden. Het vermenigvuldigen van 46,1 miljard met de marktprijs van bitcoin zou daarom een theoretisch cijfer opleveren in plaats van een maatstaf voor het verlies.

Symbiosis meldde dat de bridge vóór het incident slechts ongeveer 13,91 syBTC in totale voorraad had. Ongeveer 11,26 syBTC daarvan werd aangehouden als liquiditeit in pools gekoppeld aan wrapped-bitcoin-activa, waaronder BTCB, cbBTC, WBTC en RBTC.

Het protocol zette de voorlopige verliezen voor gebruikers en liquiditeitsverschaffers op 9,97 BTC.

Voorlopige verliezen voor gebruikers en liquiditeitsverschaffers: 9,97 BTC

De exploit had geen invloed op de eigen blockchain van Bitcoin. Voor mensen die BTC aanhouden op een beurs zoals Coinbase betrof het incident een bridge van een derde partij, niet het Bitcoin-netwerk zelf.

Herstel en resterende onzekerheden

Sommige details zijn gebaseerd op gerapporteerde blockchainanalyse in plaats van bevestigde transactieregistraties. Het exacte totaal van 46,1 miljard geslagen tokens en de details van alle 12 transacties kwamen uit de beoordeling van blockchaingegevens door CoinDesk. Het bronartikel meldde dat transactie-hashes en verkennerpagina's daar niet waren bevestigd, dus het koptekstcijfer moet worden beschouwd als een gerapporteerde schatting in plaats van een volledig vastgesteld feit.

Symbiosis zei dat bitcoin-uitbetalingen aan de aanvaller niet waren voltooid. Het protocol zei ook dat het binnen enkele uren na de exploit ongeveer 15,2 BTC aan portaalfondsen naar reserveadressen had verplaatst.

Die geëvacueerde fondsen zijn niet noodzakelijkerwijs hetzelfde als herstelde gestolen fondsen. Symbiosis zei dat het white-hat-venster eindigde zonder reactie. Het aanbod van 20% geldt daarom voor informatie die leidt tot herstel.

Compensatie was nog niet afgerond. Symbiosis zei dat het van plan was de gestolen fondsen gedeeltelijk te dekken met de geëvacueerde bitcoin en via afzonderlijke plannen voor liquiditeitsverschaffers. Het protocol zei ook dat de Bitcoin-logica zou worden herschreven onafhankelijk geauditeerd voordat de bridge heropende, terwijl een systeembrede audit was opgedragen. Er is geen heropeningstijdschema aangekondigd, dus de afgeronde audits, de herlancering van de bridge en de uitvoering van de individuele plannen voor liquiditeitsverschaffers zijn de mijlpalen om in de gaten te houden.

Bitcoin handelde rond $76,416 op het moment van schrijven, ongeveer 2,8% lager op de dag. Het bronartikel meldde dat er geen aangetoond verband bestond tussen die beweging en de bridge-exploit.

Het incident illustreert het verschil tussen de hoeveelheid tokens die door een bridge wordt geslagen en de hoeveelheid onderliggende activa die deze dekt. In dit geval produceerde een kleine storting een groot aantal niet-gedekte tokens, terwijl de gemelde verliezen bleven steken in het eencijferige BTC-bereik. Bridges kunnen overdrachten tussen netwerken vergemakkelijken, maar brengen ook risico's met zich mee die los staan van die van de onderliggende blockchain. Ze houden gebundelde gebruikersactiva aan onder hun eigen contractcode, een categorie DeFi-infrastructuur die een terugkerend doelwit is geweest in beveiligingsincidenten, waardoor een fout in de bridge-logica de basischain onaangetast kan laten terwijl de eigen gebruikers en liquiditeitsverschaffers van de bridge de verliezen dragen.

Dit artikel is uitsluitend ter informatie en vormt geen financieel of beleggingsadvies. Markten voor cryptocurrency en digitale activa brengen aanzienlijke risico's met zich mee.