9月11日,BNB Chain 上的 Symbiosis Bitcoin Bridge 遭遇攻击。攻击者利用 BridgeV2 智能合约的严重漏洞,在未提供真实比特币抵押的情况下,铸造约461亿枚 syBTC。
区块链安全研究人员和桥方表示,这批未经授权的铸造将一笔约25美分的比特币种子交易变成名义价值461亿美元的合成资产,但攻击者最终仅实现约33.6万美元实际收益。syBTC 本应按1:1代表桥方托管的比特币,因此该行为相当于在未存入底层资产的情况下印出数十亿张索赔凭证。
攻击者并未尝试抛售全部无抵押供应,而是在以太坊上通过 Uniswap v4 清算约4.39 WBTC,获得约33.6万美元。报告称,新铸造的 syBTC 最初被发送至一个新创建的外部拥有账户(EOA)。
区块链安全公司 Blockaid 最先公开标记此次未经授权铸造,并在 Symbiosis 确认漏洞前提醒社区。Symbiosis 于9月11日04:28 UTC 确认攻击,并立即暂停所有原生比特币桥路由以控制损害。
Symbiosis 团队从其控制的多签钱包中追回约15 BTC,并向攻击者提出20%赏金,要求其在9月13日前归还被盗资金。截至9月中旬,Symbiosis 尚未发布正式技术事后分析,说明 BridgeV2 如何被攻破,也未确认最终损失数字。
DeFiLlama 将此次攻击造成的损失归类为约33.6万美元,与 WBTC 清算金额一致,而非已铸造代币的名义价值。在原生桥操作仍暂停期间,Symbiosis 通过 Chainflip 和 THORChain 等合作伙伴重定向跨链兑换功能。
该事件符合针对跨链桥和侧链的无抵押铸造攻击日益增多的模式。Liquid Network 和 Nomic 此前也曾出现类似漏洞。2022年,Ronin Bridge 攻击造成超过6亿美元损失,Wormhole 漏洞造成3.2亿美元损失,Nomad Bridge 损失近2亿美元。
分析认为,能够用一笔约25美分的种子交易铸造出面值超过比特币总流通供应量2000倍的代币,表明 BridgeV2 合约的验证逻辑存在根本性缺陷。461亿美元名义铸造价值与33.6万美元实际利润之间的差距,源于流动性池规模有限。追回的15 BTC提供了一定缓冲,但在 Symbiosis 发布完整事后分析并证明攻击向量已被永久关闭之前,原生桥仍将保持暂停。
