Symbiosis thiệt hại 770.000 USD sau khi kẻ tấn công đúc 46,1 tỷ syBTC
Tóm tắt thị trường bằng AI
Lỗ hổng khai thác cầu nối BTC của Symbiosis đã cho phép đúc 46,1B syBTC không được bảo chứng từ một khoản nạp 330 sat, với tổn thất ước tính theo giao thức là 9,97 BTC và đã xác nhận việc kẻ tấn công rút tiền thông qua 4,39 WBTC trên Uniswap. Cầu nối hiện đang tạm dừng chờ kiểm toán và viết lại phần mềm, trong khi 15 BTC đã được bảo đảm trong một ví multisig của nhóm. Sự cố này làm nổi bật rủi ro hợp đồng thông minh xuyên chuỗi và tài sản tổng hợp, gây áp lực lên thanh khoản liên quan đến cầu nối và khẩu vị rủi ro.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-4.44%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Tóm tắt: Ngày 11/9/2026, kẻ tấn công chỉ cần nạp 330 satoshi (khoảng 0,25 USD) để tạo ra khoảng 46,1 tỷ token tổng hợp syBTC. Symbiosis xác nhận thiệt hại sơ bộ ở mức 9,97 BTC (xấp xỉ 770.000 USD), trong đó đối tượng đã hoán đổi 4,39 WBTC trên Uniswap để thu về khoảng 336.000 USD. Đội ngũ Symbiosis đã cô lập 15 BTC trong ví multisig và tiếp tục tạm dừng cầu Bitcoin gốc để gửi mã nguồn đi kiểm toán độc lập.
Giao thức crosschain Symbiosis cuối tuần qua bị tấn công do hai lỗ hổng trong hợp đồng BridgeV2, cho phép phát hành khối lượng lớn tài sản tổng hợp không có tài sản bảo chứng. Theo dữ liệu của Symbiosis, kẻ tấn công thực hiện 12 giao dịch bất thường trong khoảng 4 phút, trải qua BNB Chain, Ethereum và Rootstock, rồi kết thúc bằng việc phát hành 46,1 tỷ syBTC — token được thiết kế để phản ánh 1:1 với lượng Bitcoin nạp vào trong hệ thống. Khối lượng danh nghĩa này vượt trần 21 triệu BTC lịch sử của mạng Bitcoin hơn 2.000 lần.
Công ty an ninh mạng Blockaid cho biết đã phát hiện các giao dịch bất thường theo thời gian thực và cảnh báo về việc tạo tài sản được chuyển hướng tới một ví mới mở trên BNB Chain.
Phân tích kỹ thuật cho thấy lỗi xuất phát từ sự kết hợp của hai bug trong mã BridgeV2. Thứ nhất, hệ thống kiểm tra sai phần dữ liệu của giao dịch đến trên mạng Bitcoin khi xác định người gửi, khiến hợp đồng đồng thời coi kẻ tấn công vừa là người nạp hợp lệ vừa là quản trị viên cầu nối. Quyền này cho phép đặt mức phí tối thiểu của cầu xuống dưới 0. Thứ hai, lỗi lập trình xử lý mức phí âm như phép cộng thay vì phép trừ, dẫn đến hợp đồng chấp nhận các giá trị nạp tùy ý mà không cần tài sản thế chấp tương ứng.
Dù giá trị danh nghĩa theo lý thuyết vượt 46 tỷ USD, mức thiệt hại thực tế bị giới hạn bởi thanh khoản sẵn có trong các pool DEX. Kẻ tấn công đã chuyển một phần sang Ethereum và swap 4,39 WBTC qua Uniswap v4, thu về khoảng 336.000 USD.
Trước sự cố, nguồn cung lưu hành của syBTC chỉ ở mức 13,91 token; trong đó 11,26 token được dùng cho các pool thanh khoản chung cùng WBTC, cbBTC, BTCB và RBTC. Tính đến thứ Ba (15/9), nền tảng theo dõi DeFiLlama ước tính khoản lỗ đã hiện thực hóa khoảng 336.000 USD, còn Symbiosis đánh giá thiệt hại trực tiếp ban đầu là 9,97 BTC (khoảng 770.000 USD), phân bổ giữa người dùng và nhà cung cấp thanh khoản.
Sau khi xác nhận bị khai thác, giao thức đã ngay lập tức dừng các tuyến trực tiếp trên cầu Bitcoin gốc. Các chức năng swap trên TRON, TON và Ethereum vẫn hoạt động bình thường, định tuyến giao dịch thông qua tích hợp với THORChain và Chainflip.
Trong bản cập nhật ngày thứ Ba, đội kỹ thuật Symbiosis cho biết đã thu hồi và đưa 15 BTC vào ví multisig do đội ngũ kiểm soát. Công ty đồng thời công bố kế hoạch bồi thường cho các nhà cung cấp thanh khoản bị ảnh hưởng và cho biết cầu gốc sẽ tiếp tục ngừng hoạt động cho đến khi hoàn tất việc viết lại phần mềm và được xác minh qua một cuộc kiểm toán độc lập từ bên ngoài.