DeFi跨链桥遭攻击:25美分比特币被铸成460亿枚假BTC代币
要点速览
- •攻击者仅存入约价值25美分的330聪,并利用该漏洞铸造了约461亿枚缺乏任何比特币储备支持的syBTC代币。
- •伪造代币通过在大约四分钟内执行的12笔恶意存款扩散至BNB Chain、以太坊和Rootstock。
- •Symbiosis确认了两个相互结合的漏洞:解码器接受攻击者控制的数据来识别发送方,以及负的最低手续费导致入账存款金额被夸大。
- •流动性提供者和受影响用户的初步损失总计9.97 BTC,约77万美元,远低于头条代币数字,因为syBTC是跨链桥代币而非原生比特币。
- •该协议表示已将约15.2 BTC转移至储备地址并打算补偿受害者,但独立审计、重新上线日期和已完成的赔付仍未落实。

据报道,一名黑客通过利用跨链DeFi协议Symbiosis的比特币跨链桥,将价值约25美分的比特币转换成了约460亿枚伪造的BTC代币。这一醒目的数字夸大了实际损失:被铸造的代币并非原生比特币,而真正面临风险的资金——按该协议自己的初步数字——仅为个位数比特币,而非数十亿。
25美分比特币是如何 reportedly 变成460亿枚假BTC代币的
该事件可追溯至Symbiosis。据该项目9月14日发布的官方事后分析报告,其比特币跨链桥于2026年9月11日被攻破。
根据事后分析报告,攻击者仅存入330聪,并用其铸造了任意数量的syBTC——即该跨链桥的比特币代表代币。据CoinDesk的事件报道,该存款在报道时价值约25美分。
审查了链上活动的CoinDesk报道称,约461亿枚无储备支持的syBTC被创建。这一头条数字是四舍五入后的代币数量——既非被创造的原生比特币,也非被盗资产。未经四舍五入的确切总额尚未与公布的交易哈希进行独立核对。
这次铸造并非来自一次点击。Symbiosis表示,12笔恶意存款在大约四分钟内于BNB Chain(BSC)、以太坊和Rootstock上处理完成,将假代币扩散至三条网络。
此类事件在DeFi领域由来已久:跨链桥通过智能合约在多条网络间持有汇集的用户资产,这一结构历来使其成为攻击者的常见目标。
460亿枚假BTC代币不等于460亿枚比特币
syBTC是一种跨链桥代币,声称代表由协议托管的比特币——它本身并不是。原生比特币的供应量上限为2100万枚,不会因另一条链上的智能合约漏洞而膨胀。
铸造数十亿枚跨链桥代币并不会凭空产生对应的储备。Symbiosis报告称,事件发生前其持有约13.91枚syBTC供应量,以及11.26枚syBTC的流动性存在于与BTCB、cbBTC、WBTC和RBTC配对的资金池中——这只是攻击者所生成代币数量的极小一部分。
这一差距正是问题的核心:仅凭代币标签或庞大的数量,并不能证明真实的比特币储备或可实现的价值。将460亿枚syBTC乘以比特币价格是毫无意义的,因为从来就不存在接近这个数量的比特币可供赎回。
这一混淆与DeFi领域其他关于保密资产和包装资产的争论类似——例如Tether将USD₮引入注重隐私的基础设施,以及Zama通过保密合约扩展至Morpho金库——在这些场景中,资产的代表形式与资产本身是不同的东西。
攻击背后的两个软件漏洞
Symbiosis将此次攻击归因于两个相互作用的软件漏洞,并表示两者单独来看都不足以造成攻击。第一个涉及其解码器,该解码器使用攻击者控制的交易数据来识别发送方,使攻击者能够冒充授权存款人和门户管理员。
第二个漏洞涉及手续费。Symbiosis表示,攻击者将门户最低手续费设置为负值,减去未校验的负手续费导致入账存款金额被夸大。
关于此次DeFi跨链桥攻击仍未核实的内容
Symbiosis将流动性提供者和受影响用户的初步损失定为9.97 BTC,据CoinDesk描述在报道时约合77万美元。该协议强调这只是初步估计,并非经独立核对的最终损失。
在遏制方面,Symbiosis表示向攻击者的比特币付款从未完成,且约15.2 BTC的门户资金在数小时内被转移至储备地址。被转移的储备是一种保障措施,并非任何用户已获全额补偿的证据。
受影响用户的积极前景取决于这一应对。Symbiosis表示,其打算弥补被盗资金(部分来自被转移的储备),并向流动性提供者提供个性化补偿方案——不过其尚未报告任何已完成的偿付。
审慎的观点是,关键事实仍未确定。Symbiosis表示,其白帽赏金窗口在无回应的情况下关闭,目前对有助于追回资金的信息提供20%的悬赏,但结果远无保证。
该协议表示,其比特币端逻辑正在重写,并将在重新激活前接受独立审计,且已委托进行全系统审计。这些审计结果,连同任何重新上线日期以及向流动性提供者的首批已完成赔付,都是值得关注的实质性标志——而这些均尚未确定。
一个广为流传的说法应谨慎对待。事后分析报告泛泛地讨论了AI正在降低发现漏洞的成本,但没有证据表明该攻击者使用了AI;任何此类说法都基于未经证实的报道,而非已确立的事实。
Symbiosis在发布至X的事后分析报告中,用其自己的话总结了此次攻击的双重漏洞性质:
— Symbiosis (@symbiosis_fi) September 14, 2026
对读者而言,关键在于规模和定义。460亿这一数字衡量的是被伪造的跨链桥代币;而真正面临风险的资金,按该协议自身的初步数字,处于个位数BTC区间,资金追回和审计仍在进行中。
免责声明:本文仅供参考,不构成财务或投资建议。加密货币数字资产市场存在重大风险。在做出决策之前,请务必自行研究。