Symbiosis зазнав збитків на $770 тис. після випуску хакером 46,1 млрд syBTC

Ринкове зведення ШІ
Експлойт BTC-моста Symbiosis дозволив карбування 46.1B незабезпечених syBTC з депозиту 330 sat; протокол оцінив втрати у 9.97 BTC, а також підтвердив виведення коштів зловмисником через 4.39 WBTC на Uniswap. Міст призупинено в очікуванні аудиту та переписування програмного забезпечення, тоді як 15 BTC було убезпечено в командному multisig. Інцидент підкреслює ризики кросчейн смартконтрактів і синтетичних активів, чинячи тиск на ліквідність, пов'язану з мостами, та апетит до ризику.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT-4.44%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Кросчейн-протокол Symbiosis повідомив про кібератаку, внаслідок якої зловмисник зміг створити мільярди незабезпечених синтетичних активів. За даними команди, інцидент стався минулої п'ятниці та був спричинений двома вразливостями в контракті BridgeV2. 11 вересня 2026 року атакувальник вніс лише 330 сатоші (приблизно $0,25 на той момент) і за 4 хвилини провів 12 аномальних транзакцій у мережах BNB Chain, Ethereum та Rootstock. Кульмінацією стало карбування 46,1 млрд syBTC — синтетичного токена, який у протоколі має відповідати реальним депозитам Bitcoin у пропорції 1:1. Номінальний обсяг випуску перевищив історичний ліміт емісії біткоїна в 21 млн монет більш ніж у 2 000 разів. Компанія з кібербезпеки Blockaid зафіксувала підозрілу активність у реальному часі та попередила про створення активів, спрямованих на щойно відкритий гаманець у BNB Chain. Технічний розбір Symbiosis вказує на комбінацію двох багів. По-перше, система перевіряла неправильну частину вхідної транзакції в мережі Bitcoin для визначення відправника. Через це контракт одночасно трактував атакувальника як авторизованого депозитора та адміністратора мосту, що дозволило встановити мінімальну комісію мосту нижче нуля. По-друге, інша помилка обробляла від'ємну комісію як додавання, а не віднімання. За результатами розслідування, така арифметика дала змогу приймати довільні значення депозитів без еквівалентного забезпечення. Попри теоретичний номінал понад $46 млрд, фактичні втрати були обмежені ліквідністю у пулах DEX. Частину коштів хакер перекинув у мережу Ethereum та обміняв 4,39 WBTC через Uniswap v4, отримавши близько $336 тис. До атаки в обігу було лише 13,91 syBTC, з яких 11,26 знаходилися у спільних пулах ліквідності разом із WBTC, cbBTC, BTCB та RBTC. Станом на вівторок, 15 вересня, DeFiLlama оцінила реалізовані втрати приблизно у $336 тис., тоді як попередні оцінки Symbiosis вказують на прямі збитки 9,97 BTC (близько $770 тис.), розподілені між користувачами та постачальниками ліквідності. Після підтвердження експлойту протокол зупинив прямі маршрути у власному біткоїн-мості. Водночас свопи в мережах TRON, TON та Ethereum продовжили працювати, маршрутизуючи зовнішні транзакції через інтеграції з THORChain і Chainflip. У вівторковому оновленні технічна команда повідомила, що 15 BTC вдалося повернути та зафіксувати в multisig-гаманці під контролем команди. Symbiosis також окреслив план компенсацій для постачальників ліквідності й заявив, що нативний міст залишатиметься вимкненим до завершення повного переписування ПЗ та перевірки незалежним зовнішнім аудитом.