新聞加密貨幣DeFi 跨鏈橋遭駭:25 美分變成 460 億枚假 BTC 代幣

DeFi 跨鏈橋遭駭:25 美分變成 460 億枚假 BTC 代幣

作者: CoinWy·

重點速覽

  • 攻擊者僅存入 330 聰(價值約 25 美分),並利用漏洞鑄造了約 461 億枚完全沒有比特幣儲備支撐的 syBTC 代幣。
  • 偽造代幣透過在約四分鐘內執行的 12 筆惡意存款,被擴散至 BNB Chain、Ethereum 和 Rootstock。
  • Symbiosis 識別出兩個相互作用的漏洞:一個是接受攻擊者控制數據來識別發送方的解碼器,另一是導致入帳存款金額被誇大的負值最低手續費。
  • 流動性提供者和受影響用戶的初步損失總計 9.97 BTC,約 77 萬美元,遠低於引人注目的代幣數字,因為 syBTC 是跨鏈橋代幣而非原生比特幣。
  • 協議表示已將約 15.2 BTC 轉移至儲備地址並打算補償受害者,但獨立審計、重新上線日期和已完成的賠付仍待落實。
DeFi 跨鏈橋遭駭:25 美分變成 460 億枚假 BTC 代幣

據報導,一名駭客透過攻擊跨鏈 DeFi 協議 Symbiosis 的比特幣跨鏈橋,將約 25 美分的比特幣轉換成約 460 億枚偽造的 BTC 代幣。這個驚人的數字誇大了實際損害:被鑄造的代幣並非原生比特幣,而真正面臨風險的資金——按協議本身的初步數據——僅為個位數比特幣,而非數十億。

25 美分的比特幣如何據稱變成 460 億枚假 BTC 代幣

事件源自 Symbiosis。根據該項目官方發布的事後報告(時間戳為 2026 年 9 月 14 日),其比特幣跨鏈橋於 2026 年 9 月 11 日遭攻擊。

根據事後報告,攻擊者僅存入 330 聰,並利用它鑄造了任意數量的 syBTC,即該跨鏈橋代表比特幣的代幣。據 CoinDesk 的事件報導,這筆存款在報導時的價值約為 25 美分。

審查了鏈上活動的 CoinDesk 報導稱,約有 461 億枚無儲備支撐的 syBTC 被鑄造出來。這一引人注目的數字是四捨五入後代幣數量——既不是被創造的原生比特幣,也不是被盜資產。確切的未四捨五入總數尚未與已公布的交易哈希進行獨立核對。

這次鑄造並非一鍵完成。Symbiosis 表示,12 筆惡意存款在大約四分鐘內於 BNB Chain(BSC)、Ethereum 和 Rootstock 上處理完成,將假代幣擴散至三條網絡。

此類事件在 DeFi 領域有著漫長的歷史:跨鏈橋在跨越多條網絡的智能合約中持有用戶 pooled 資產,這種結構歷來使其成為攻擊者反覆攻擊的目標。

為什麼 460 億枚假 BTC 代幣不等於 460 億枚比特幣

syBTC 是一種跨鏈橋代幣,聲稱代表協議託管的比特幣——它本身並不是比特幣。原生比特幣的供應量上限為 2,100 萬枚,不會因其他鏈上的智能合約漏洞而增發。

鑄造數十億枚跨鏈橋代幣並不會憑空產生對應的儲備。Symbiosis 報告稱,事件發生前其 syBTC 供應量約為 13.91 枚,與 BTCB、cbBTC、WBTC 和 RBTC 配對的流動性池中約有 11.26 枚 syBTC——僅為攻擊者鑄造代幣數量的極小部分。

這一差距正是問題的關鍵:僅憑代幣標籤或龐大的數量,並不能證明存在真實的比特幣儲備或可變現價值。將 460 億枚 syBTC 乘以比特幣價格是毫無意義的,因為從未有接近該數量的比特幣可供兌贖。

這種混淆反映了 DeFi 領域其他地方關於機密資產和封裝資產的爭論——例如 Tether 將 USD₮ 引入隱私導向基礎設施的舉措,以及 Zama 以機密合約擴展至 Morpho 金庫——在這些情況下,資產的表示形式與資產本身是截然不同的兩回事。

攻擊背後的兩個軟體漏洞

Symbiosis 將此次攻擊歸因於兩個相互作用的軟體漏洞,並表示兩者單獨存在均不足以造成攻擊。第一個涉及其解碼器,它使用攻擊者控制的交易數據來識別發送方,使攻擊者得以冒充授權存款人和跨鏈橋管理員。

第二個漏洞涉及手續費。Symbiosis 表示,攻擊者將最低跨鏈橋手續費設為負值,減去一筆未經檢查的負值手續費後,入帳存款金額被誇大。

這起 DeFi 跨鏈橋攻擊事件中尚未核實的部分

Symbiosis 將流動性提供者和受影響用戶的初步損失定為 9.97 BTC,CoinDesk 稱其約為報導時價值的 77 萬美元。協議將此定位初步估計,而非經獨立核對的最終損失。

在控制損害方面,Symbiosis 表示支付給攻擊者的比特幣款項從未完成,且約 15.2 BTC 的跨鏈橋資金已在數小時內轉移至儲備地址。撤離儲備是一項保障措施,並不代表任何用戶已獲得全額賠付。

受影響用戶的樂觀理由在於這一應對措施。Symbiosis 表示,其打算彌補被盜資金(部分來自撤離的儲備),並向流動性提供者提供個別補償方案——不過迄今尚未報告任何已完成的賠付。

審慎的理由在於關鍵事實仍待釐清。Symbiosis 表示,其白帽獎勵窗口在無人回應的情況下關閉,目前針對有助於追回資金的信息提供 20% 的懸賞,但這一結果遠無法保證。

協議表示,其比特幣端邏輯正在重寫,並將在重新啟用前接受獨立審計,此外已委託進行全系統審計。這些審計結果,連同任何重新上線日期以及首批向流動性提供者完成的付款,都是值得關注的具體指標——而目前這些均尚未確定。

一個被廣泛流傳的說法應謹慎看待。事後報告討論了 AI 正在普遍降低發現漏洞成本的情況,但沒有證據表明這名攻擊者使用了 AI;任何此類說法都基於未經證實的報導,而非已確立的事實。

Symbiosis 在發布至 X 的事後報告中,以自己的話總結了此次攻擊的雙重漏洞性質:

— Symbiosis (@symbiosis_fi) September 14, 2026

來源:@symbiosis_fi on X

對讀者而言,重點在於規模與定義。460 億這一數字衡量的是偽造的跨鏈橋代幣;而按協議本身的初步數據,真正面臨風險的資金僅在個位數 BTC 範圍內,資金追回與審計仍在進行中。

免責聲明:本文僅供參考,不構成財務或投資建議。加密貨幣和數位資產市場具有重大風險。在做出決定之前,請務必自行研究。