Взлом DeFi-моста: из 25 центов хакер выпустил 46 миллиардов поддельных токенов BTC
Ключевые выводы
- •Злоумышленник внёс всего 330 сатоши — около 25 центов — и использовал уязвимость для эмиссии примерно 46,1 млрд токенов syBTC без какого-либо биткоин-обеспечения.
- •Поддельные токены были распространены по сетям BNB Chain, Ethereum и Rootstock с помощью 12 вредоносных депозитов, выполненных примерно за четыре минуты.
- •Symbiosis выявила две комбинированные уязвимости: декодер, принимавший контролируемые злоумышленником данные для определения отправителя, и отрицательную минимальную комиссию, завысившую сумму зачисленного депозита.
- •Предварительные убытки поставщиков ликвидности и затронутых пользователей составляют 9,97 BTC (около $770 000), что значительно ниже цифры в заголовках, поскольку syBTC — токен-мост, а не нативный биткоин.
- •Протокол сообщает об эвакуации около 15,2 BTC на резервные адреса и намерении возместить ущерб пострадавшим, однако независимые аудиты, дата перезапуска и завершённые выплаты остаются нерешёнными.

Как сообщается, хакер конвертировал биткоины на сумму около 25 центов в примерно 46 миллиардов поддельных токенов BTC, эксплуатируя Bitcoin Bridge протокола Symbiosis — кроссчейн-DeFi-платформы. Цифра в заголовках впечатляет, но она преувеличивает реальный ущерб: выпущенные токены не являются нативным биткоином, а реально находящиеся под угрозой средства — согласно собственным предварительным данным протокола — исчисляются единицами биткоинов, а не миллиардами.
Как 25 центов в биткоинах, по сообщениям, превратились в 46 миллиардов поддельных токенов BTC
Инцидент связан с протоколом Symbiosis, чей Bitcoin Bridge был взломан 11 сентября 2026 года, согласно официальному постмортему проекта, датированному 14 сентября 2026 года.
Согласно постмортему, злоумышленник внёс всего 330 сатоши и использовал их для произвольной эмиссии syBTC — токена моста, представляющего биткоин. По данным отчёта CoinDesk, на момент отчёта этот депозит стоил около 25 центов.
CoinDesk, изучивший активность в блокчейне, сообщил, что было создано около 46,1 млрд необеспеченных токенов syBTC. Эта цифра — округлённое количество токенов, а не созданный нативный биткоин и не украденные активы. Точный, неокруглённый итог не был независимо сверён с опубликованными хешами транзакций.
Эмиссия не произошла одним кликом. По словам Symbiosis, 12 вредоносных депозитов были обработаны в сетях BNB Chain (BSC), Ethereum и Rootstock примерно за четыре минуты, распространив поддельные токены по трём сетям.
Подобные инциденты имеют долгую историю в DeFi: кроссчейн-мосты хранят объединённые активы пользователей в смарт-контрактах, охватывающих несколько сетей, — структура, которая исторически делала их постоянной целью атакующих.
Почему 46 миллиардов поддельных токенов BTC не означают 46 миллиардов биткоинов
syBTC — это токен-мост, который, как утверждается представляет биткоин, находящийся в управлении протокола; сам он биткоином не является. Эмиссия нативного биткоина ограничена 21 миллионом монет и не может быть увеличена из-за бага в смарт-контракте другой цепочки.
Эмиссия миллиардов токенов-моста не создаёт их обеспечения. Symbiosis сообщает, что до инцидента в обращении находилось около 13,91 syBTC, а ликвидность в пулах с парами BTCB, cbBTC, WBTC и RBTC составляла 11,26 syBTC — крошечная доля от сгенерированных злоумышленником токенов.
В этом разрыве и заключается суть: название токена или огромный объём сами по себе не доказывают реальное биткоин-обеспечение или реализуемую стоимость. Умножение 46 млрд syBTC на цену биткоина бессмысленно, поскольку биткоинов для погашения рядом с таким объёмом никогда не существовало.
Эта путаница перекликается с дискуссиями о конфиденциальных и обёрнутых активах в других частях DeFi — таких как перенос Tether USD₮ на инфраструктуру с фокусом на приватность и расширение Zama на хранилища Morpho с конфиденциальными контрактами, — где представление актива и сам актив являются разными вещами.
Две программные уязвимости, стоящие за атакой
Symbiosis объясняет эксплойт двумя взаимодействующими уязвимостями, каждая из которых, по данным протокола, по отдельности была бы недостаточна. Первая касалась декодера, который использовал контролируемые злоумышленником данные транзакции для определения отправителя, что позволило атакующему выдать себя за авторизованного вкладчика и администратора портала.
Вторая уязвимость касалась комиссий. Symbiosis сообщает, что злоумышленник установил минимальную комиссию портала ниже нуля, а вычитание непроверенной отрицательной комиссии завысило зачисленный депозит.
Что остаётся неподтверждённым во взломе DeFi-моста
Symbiosis оценивает предварительные убытки поставщиков ликвидности и затронутых пользователей в 9,97 BTC, что CoinDesk описывает как примерно $770 000 на момент отчёта. Протокол характеризует это как предварительную оценку, а не независимо сверённый окончательный ущерб.
Что касается сдерживания инцидента, Symbiosis сообщает, что выплаты биткоинов злоумышленнику так и не завершились, а около 15,2 BTC средств портала были в течение нескольких часов переведены на резервные адреса. Эвакуированные резервы — это мера предосторожности, а не доказательство того, что какой-либо пользователь уже возместил убытки.
Конструктивный сценарий для затронутых пользователей основывается на этой реакции. Symbiosis заявляет о намерении покрыть украденные средства, частично за счёт эвакуированныхов, и предложить поставщикам ликвидности индивидуальные планы компенсации, хотя о завершённых выплатах не сообщалось.
Осторожный сценарий в том, что ключевые факты остаются невыясненными. Symbiosis сообщает, что окно для «белых хакеров» закрылось без ответа, и теперь предлагается 20% от возмещённых средств за информацию, ведущую к их возврату, — исход, который далеко не гарантирован.
По словам протокола, логика на стороне биткоина переписывается и получит независимый аудит перед повторным запуском; также заказан аудит всей системы. Результаты этих аудитов, любая дата перезапуска и первые завершённые выплаты поставщикам ликвидности — конкретные ориентиры, за которыми стоит следить, — и ни один из них пока не определён.
К одной широко разошедшейся версии следует отнестись осторожно. В постмортеме говорится о том, как ИИ в целом снижает стоимость поиска уязвимостей, но нет никаких доказательств того, что этот злоумышленник использовал ИИ; подобные утверждения опираются на неподтверждённые сообщения, а не на установленные факты.
Symbiosis сам охарактеризовал природу эксплойта с двумя уязвимостями в постмортеме, опубликованном в X:
— Symbiosis (@symbiosis_fi) September 14, 2026
Для читателей главный вывод касается масштаба и определений. Цифра в 46 миллиардов измеряет сфабрикованные токены-мосты; реальные средства под угрозой, согласно собственным предварительным данным протокола, находятся в пределах единиц BTC, а возврат средств и аудиты ещё впереди.
Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны со значительными рисками. Всегда проводите собственное исследование перед принятием решений.