AktualnościKryptoWykorzystanie mostu Symbiosis wygenerowało 46,1 miliarda fałszywych tokenów BTC z depozytu 25 centów w bitcoinie

Wykorzystanie mostu Symbiosis wygenerowało 46,1 miliarda fałszywych tokenów BTC z depozytu 25 centów w bitcoinie

Autor: CoinLineup·

Najważniejsze informacje

  • Atakujący połączył dwie luki oprogramowania — podszywanie się pod uprawnionego deponującego i administratora portalu oraz sprowadzenie opłaty mostu poniżej zera — aby zawyżyć generowane kwoty, a Symbiosis stwierdziło, że żadna z luk sama w sobie nie wystarczyłaby.
  • Dwanaście złośliwych depozytów wykonano na BNB Chain, Ethereum i Rootstock w ciągu około czterech minut.
  • Około 46,1 miliarda tokenów syBTC było niewspartych i nie reprezentowało prawdziwego bitcoina, pozostawiając ograniczoną podaż bitcoina nietkniętą, podczas gdy wstępne straty użytkowników i dostawców płynności oszacowano na 9,97 BTC.
  • Symbiosis przeniosło około 15,2 BTC środków portalowych na adresy rezerwowe w ciągu godzin od wykorzystania, choć te ewakuowane środki różnią się od odzyskanych skradzionych środków; okno white-hat zakończyło się bez odpowiedzi, a 20% nagroda dotyczy informacji prowadzących do odzyskania.
  • Oczekuje się, że most zostanie ponownie otwarty dopiero po przepisaniu i niezależnym zaudytowaniu logiki strony bitcoinowej, przy zleconym audycie całego systemu i bez ogłoszonego harmonogramu ponownego otwarcia.
Wykorzystanie mostu Symbiosis wygenerowało 46,1 miliarda fałszywych tokenów BTC z depozytu 25 centów w bitcoinie

Haker użył depozytu bitcoinowego o wartości 25 centów, aby wygenerować około 46,1 miliarda niewspartych tokenów syBTC podczas wykorzystania mostu bitcoinowego Symbiosis we wrześniu 2026 roku. Incydent nie stworzył prawdziwego bitcoina, a zgłoszona strata była znacznie mniejsza niż sugeruje liczba tokenów z nagłówka.

Most zdecentralizowanych finansów (DeFi) przenosi wartość pomiędzy oddzielnymi blockchainami. Symbiosis prowadziło most bitcoinowy, który został wykorzystany 11 września 2026 roku. O incydencie poinformowało także CoinDesk.

Jak działało wykorzystanie

Atak rozpoczął się od depozytu 330 satoshi — najmniejszych jednostek bitcoina — o wartości około 0,25 USD, według raportu poszkodowania firmy Symbiosis. Dane z blockchainu przejrzane przez CoinDesk wskazywały, że depozyt wygenerował około 46,1 miliarda syBTC, tokena mostu zaprojektowanego do reprezentowania bitcoina.

Symbiosis poinformowało, że atakujący wykorzystał dwie luki oprogramowania działające razem. Jedna pozwalała atakującemu podszyć się pod uprawnionego deponującego i administratora portalu. Druga obniżyła opłatę mostu poniżej zera, zawyżając liczbę wygenerowanych tokenów. Przy ujemnej opłacie kwota wygenerowana dla każdego depozytu rosła ponad to, czym powinna być — dzięki temu depozyt o wartości poniżej dolara mógł wygenerować miliardy tokenów.

„Żadna z tych luk sama w sobie nie wystarczyłaby”, napisało Symbiosis w swoim raporcie.

Atak rozwinął się szybko w wielu sieciach. Symbiosis poinformowało, że 12 złośliwych depozytów wykonano na BNB Chain, Ethereum i Rootstock — sidechainie bitcoina — w cią około czterech minut.

— Symbiosis (@symbiosis_fi) September 14, 2026

— Symbiosis (@symbiosis_fi) September 14, 2026

Źródło: @symbiosis_fi na X

Dlaczego liczba 46,1 miliarda nie reprezentuje bitcoina

Liczba 46,1 miliarda odnosi się do sfabrykowanych tokenów mostu, a nie prawdziwego bitcoina. Łączna podaż bitcoina pozostaje ogriczona do prawie 21 milionów monet, a wykorzystanie nie zmieniło sieci Bitcoin ani nie stworzyło prawdziwego BTC.

Ponieważ syBTC nie był wsparty, za tokenami nie stała żadna odpowiadająca im ilość bitcoina. Pomnożenie 46,1 miliarda przez cenę rynkową bitcoina dałoby więc liczbę notionalną, a nie miarę straty.

Symbiosis poinformowało, że przed incydentem most miał łącznie tylko około 13,91 syBTC w obiegu. Z tej kwoty około 11,26 syBTC było utrzymywane jako płynność w pulach sparowanych z opakowanymi aktywami bitcoinowymi, w tym BTCB, cbBTC, WBTC i RBTC.

Protokół oszacował wstępne straty użytkowników i dostawców płynności na 9,97 BTC.

Wstępne straty użytkowników i dostawców płynności: 9,97 BTC

Wykorzystanie nie wpłynęło na sam blockchain bitcoina. Dla osób trzymających BTC na giełdzie takiej jak Coinbase incydent dotyczył mostu strony trzeciej, a nie samej sieci Bitcoin.

Odzyskiwanie i pozostałe niepewności

Niektóre szczegóły opierają się na zgłoszonej analizie blockchainu, a nie na potwierdzonych rekordach transakcji. Dokładna liczba 46,1 miliarda wygenerowanych tokenów i szczegóły wszystkich 12 transakcji pochodzą z przeglądu danych blockchainu przeprowadzonego przez CoinDesk. Artykuł źródłowy stwierdził, że hashe transakcji i strony eksploratora nie zostały tam potwierdzone, więc liczba z nagłówka powinna być traktowana jako zgłoszony szacunek, a nie w pełni ustalony fakt.

Symbiosis poinformowało, że wypłaty bitcoinów do atakującego nie zostały zrealizowane. Protokół oświadczył również, że w ciągu godzin od wykorzystania przeniósł około 15,2 BTC środków portalowych na adresy rezerwowe.

Środki ewakuowane niekoniecznie są tym samym, co odzyskane skradzione środki. Symbiosis poinformowało, że okno white-hat zakończyło się bez odpowiedzi. Jego oferta 20% dotyczy więc informacji prowadzących do odzyskania środków.

Wypłata odszkodowań nie została zakończona. Symbiosis poinformowało, że zamierza pokryć skradzione środki częściowo z ewakuowanego bitcoina oraz poprzez indywidualne plany dla dostawców płynności. Protokół oświadczył także, że logika strony bitcoinowej zostanie przepisana i niezależnie zaudytowana przed ponownym otwarciem mostu, a zlecono również audyt całego systemu. Nie ogzono harmonogramu ponownego otwarcia, więc zakończone audyty, ponowny start mostu i realizacja indywidualnych planów dostawców płynności to kamienie milowe, których należy obserwować.

Bitcoin handlował w okolicach 76 416 USD w chwili pisania, spadając o około 2,8% w ciągu dnia. Artykuł źródłowy stwierdził, że nie było ustalonego powiązania między tym ruchem a wykorzystaniem mostu.

Incydent ilustruje różnicę między liczbą tokenów wygenerowanych przez most a ilością aktywów bazowych je wspierających. W tym przypadku mały depozyt wygenerował dużą liczbę niewspartych tokenów, podczas gdy zgłoszone straty pozostały w jednocyfrowym zakresie BTC. Mosty mogą ułatwiać transfery między sieciami, ale wprowadzają także ryzyka odrębne od ryzyk bazowego blockchaina. Przechowują pooled aktywa użytkowników we własnym kodzie kontraktowym — kategorii infrastruktury DeFi, która wielokrotnie była celem incydentów bezpieczeństwa — dlatego luka w logice mostu może pozostawić sieć bazową nietkniętą, podczas gdy użytkownicy i dostawcy płynności mostu ponoszą straty.

Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych niosą istotne ryzyko.