AktualnościKryptoAtak na most DeFi: 25 centów zamieniono w 46 miliardów fałszywych tokenów BTC na Symbiosis

Atak na most DeFi: 25 centów zamieniono w 46 miliardów fałszywych tokenów BTC na Symbiosis

Autor: CoinWy·

Najważniejsze informacje

  • Atakujący wpłacił zaledwie 330 satoshi, wartych około 25 centów, i wykorzystał podatność do emisji około 46,1 miliarda tokenów syBTC pozbawionych jakiegokolwiek zabezpieczenia w bitcoinie.
  • Podrobione tokeny rozprzestrzeniono w sieciach BNB Chain, Ethereum i Rootstock za pomocą 12 złośliwych depozytów zrealizowanych w około cztery minuty.
  • Symbiosis zidentyfikował dwie łączące się podatności: dekoder akceptujący dane kontrolowane przez atakującego do identyfikacji nadawcy oraz ujemną minimalną opłatę zawyżającą zaksięgowany depozyt.
  • Wstępne straty dostawców płynności i poszkodowanych użytkowników wynoszą 9,97 BTC, około 770 000 dolarów — znacznie poniżej nagłówkowej liczby tokenów, ponieważ syBTC to token mostu, a nie natywny bitcoin.
  • Protokół informuje o ewakuacji około 15,2 BTC na adresy rezerwowe i zamiarze zrekompensowania strat, ale niezależne audyty, data wznowienia działania i zakończone wypłaty nadal pozostają kwestią otwartą.
Atak na most DeFi: 25 centów zamieniono w 46 miliardów fałszywych tokenów BTC na Symbiosis

Haker podobno przekształcił bitcoiny o wartości około 25 centów w około 46 miliardów podrobionych tokenów BTC, wykorzystując Bitcoin Bridge protokołu Symbiosis, międzyłańcuchowego protokołu DeFi. Ta nagłówkowa liczba jest zdumiewająca, ale zawyża rzeczywiste szkody: wyemitowane tokeny nie są natywnym bitcoinem, a naprawdę zagrożone środki — według własnych wstępnych danych protokołu — sięgają pojedynczych bitcoinów, a nie miliardów.

Jak 25 centów w bitcoinie podobno stało się 46 miliardami fałszywych tokenów BTC

Incydent dotyczy Symbiosis, którego Bitcoin Bridge został wykorzystany 11 września 2026 roku, według oficjalnego raportu pokontrolnego projektu opublikowanego 14 września 2026 roku.

Zgodnie z raportem atakujący wpłacił zaledwie 330 satoshi i użył ich do wyemitowania dowolnej ilości syBTC, tokena mostu reprezentującego bitcoin. Depozyt ten był wart około 25 centów według wartości z czasu raportu, zgodnie z raportem o incydencie CoinDesk.

CoinDesk, po przeanalizowaniu aktywności na łańcuchu, poinformował, że utworzono około 46,1 miliarda niewspartych syBTC. Ta nagłówkowa liczba to zaokrąglona liczba tokenów — nie natywny bitcoin i nie skradzione aktywa. Dokładna, niezaokrąglona kwota nie została niezależnie uzgodniona z opublikowanymi hashami transakcji.

Emisja nie nastąpiła jednym klikciem. Symbiosis podaje, że 12 złośliwych depozytów zostało przetworzonych w sieciach BNB Chain (BSC), Ethereum i Rootstock w ciągu około czterech minut, rozprzestrzeniając fałszywe tokeny na trzy sieci.

Takie incydenty mają długą historię w DeFi: międzyłańcuchowe mosty przechowują wspólne aktywa użytkowników w inteligentnych kontraktach obejmujących wiele sieci, co historycznie czyniło je powtarzającym się celem ataków.

Dlaczego 46 miliardów fałszywych tokenów BTC nie oznacza 46 miliardów bitcoinów

syBTC to token mostu, który ma reprezentować bitcoin przechowywany w depozycie protokołu — nie jest to sam bitcoin. Podaż natywnego bitcoina jest ograniczona do 21 milionów monet i nie może zostać zawyżona przez błąd inteligentnego kontraktu w innym łańcuchu.

Emisja miliardów tokena mostu nie tworzy dla nich zabezpieczenia. Symbiosis informuje, że przed incydentem miało około 13,91 syBTC w podaży oraz 11,26 syBTC płynności w pulach sparowanych z BTCB, cbBTC, WBTC i RBTC — ułamek tokenów wygenerowanych przez atakującego.

Ta luka jest sednem sprawy: sama etykieta tokena ani ogromna ilość nie dowodzi rzeczywistego zabezpieczenia w bitcoinie ani zbywalnej wartości. Mnożenie 46 miliardów syBTC przez cenę bitcoina byłoby bezsensowne, ponieważ nigdy nie było tyle bitcoina do wykupienia.

To zamieszanie przypomina debaty o poufnych i opakowanych aktywach w innych obszarach DeFi — takich jak krok Tether w kierunku wprowadzenia USD₮ na infrastrukturę nastawioną na prywatność oraz ekspansja Zama do vaultów Morpho z poufnymi kontraktami — gdzie reprezentacja aktywa i samo aktywo to dwie różne rzeczy.

Dwie podatności za atakiem

Symbiosis przypisuje atak dwóm nakładającym się podatnościom, z których żadna — jak twierdzi — nie byłaby wystarczająca osobno. Pierwsza dotyczyła dekodera, który używał danych transakcji kontrolowanych przez atakującego do identyfikacji nadawcy, umożliwiając atakującemu podszywanie się pod uprawnionego deponującego i administratora portalu.

Druga podatność dotyczyła opłat. Symbiosis podaje, że atakujący ustawił minimalną opłatę portalu poniżej zera, a odjęcie niesprawdzonej ujemnej opłaty zawyżyło zaksięgowany depozyt.

Co pozostaje niezweryfikowane w ataku na most DeFi

Symbiosis oszacował wstępney dostawców płynności i poszkodowanych użytkowników na 9,97 BTC, co CoinDesk opisał jako około 770 000 dolarów według wartości z czasu raportu. Protokół określa to jako wstępny szacunek, a nie niezależnie uzgodnioną ostateczną stratę.

Jeśli chodzi o powstrzymanie ataku, Symbiosis podaje, że wypłaty bitcoinów do atakującego nigdy nie zostały zrealizowane, a około 15,2 BTC ze środków portalu przeniesiono na adresy rezerwowe w ciągu kilku godzin. Ewakuowane rezerwy to zabezpieczenie, a nie dowód, że jakiś użytkownik został już w pełni zrekompensowany.

Konstruktywny scenariusz dla poszkodowanych użytkowników opiera się na tej reakcji. Symbiosis deklaruje zamiar pokrycia skradzionych środków, częściowo z ewakuowanych rezerw, oraz zaoferowanie dostawcom płynności indywidualnych planów rekompensat — choć nie zgłoszono jeszcze żadnej zakończonej wypłaty.

Ostrożny scenariusz zakłada, że kluczowe fakty pozostają nieznane. Symbiosis podaje, że okno dla white hat zamknęło się bez odpowiedzi, a obecnie obowiązuje oferta 20% za informacje prowadzące do odzyskania środków — wynik daleki od gwarantowanego.

Protokół informuje, że logika po stronie bitcoina jest przepisywana i przed wznowieniem działania przejdzie niezależny audyt, a także zlecił audyt całego systemu. Wyniki tych audytów, wraz z datą wznowienia i pierwszymi zakończonymi wypłatami dla dostawców płynności, to konkretne punkty do obserwowania — a żaden z nich nie został jeszcze ustalony.

Jeden z szeroko rozpowszechnionych wątków należy traktować ostrożnie. Raport pokontrolny omawia, jak AI ogólnie obniża koszty odkrywania błędów, ale nie ma dowodów, że ten atakujący użył AI; każde takie twierdzenie opiera się na niepotwierdzonych doniesieniach, a nie na ustalonych faktach.

Symbiosis podsumował podwójną naturę podatności we własnych słowach w raporcie pokontrolnym, opublikowanym na X:

— Symbiosis (@symbiosis_fi) September 14, 2026

Źródło: @symbiosis_fi na X

Dla czytelników wniosek dotyczy skali i definicji. Liczba 46 miliardów mierzy sfałszowane tokeny mostu; naprawdę zagrożone środki, według własnych wstępnych danych protokołu, mieszczą się w przedziale pojedynczych BTC, a odzyskiwanie i audyty wciąż trwają.

Zastrzeżenie: ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynkiryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podjęciem decyzji.