Symbiosis keskeyttää Bitcoin-sillan toiminnan sen jälkeen, kun hyökkääjä loi miljardeja väärennettyjä syBTC-kolikoita
Symbiosis sulki Bitcoin-sillansa 11. syyskuuta varhain aamulla sen jälkeen, kun joku oli keksinyt, miten saada protokolla uskomaan, että se oli vastaanottanut Bitcoineja, joita ei ollut koskaan lähetetty. Varkauden dollarimäärä riippuu siitä, kenen lukuihin luottaa. X:n OSINT-tili osint_based arvioi tappion suuruudeksi 750 000 dollaria. Blockaid, turvallisuusyritys, joka havaitsi hyökkäyksen sen tapahtuessa, sekä tapahtumaa seuranneet tahot, jotka keräsivät tiedot jälkikäteen, päätyivät lähemmäs 336 000 dollaria. Kumpikaan summa ei ole valtava vuoden 2026 mittapuilla, mutta niiden välinen ero muistuttaa siitä, että sillan haavoittuvuuden hyödyntämisen jälkeiset ensimmäiset tunnit tuottavat harvoin selkeää vastausta.
Mikä oikeastaan meni pieleen
BridgeV2 on sopimus, jonka avulla natiivi Bitcoin voidaan siirtää Symbiosikseen syBTC:nä, synteettisenä tokenina, jonka tarkoituksena on seurata BTC:tä yksi yhteen muilla ketjuilla. Se nojaa ketjun ulkopuoliseen välitysketjuverkostoon, joka allekirjoittaa ketjujen väliset viestit MPC-kynnysarvoavaimilla, ja sen on tarkoitus tarkistaa, että jokainen ”Bitcoin vastaanotettu” -viesti vastaa Bitcoinia, jonka joku on tosiasiallisesti lähettänyt. Noin klo 04:28 UTC näin ei käynyt. Allekirjoitettu BridgeV2-vastaanotto-operaatio meni läpi virheellisen ohjeen sisältävänä, ja sopimus loi noin 2^62 raakaa syBTC-yksikköä juuri luotuun lompakkoon BNB Smart Chain -ketjussa. Desimaali-laskelmien mukaan kyseessä on paperilla noin 46 miljardia tokenia. Erillinen seurantapalvelu, DefraudTG, arvioi BNB Chainin ja Ethereumin kautta luotujen syBTC-tokenien kokonaismääräksi 368,9 miljardia syBTC:tä seurattuaan kahdeksaa erillistä bridge-transaktiota. Ero johtuu todennäköisesti siitä, miten kukin palvelu laski raakayksiköt verrattuna siirtoihin.
Olipa todellinen lyöntimäärä mikä tahansa, hyökkääjä ei yrittänyt myydä kaikkea kerralla. Hän siirsi osan Ethereumiin ja myi noin 4,39 WBTC:tä Uniswap V4:n kautta, mistä 336 000 dollarin summa on peräisin. Loput, arviolta 184,5 miljardia syBTC:tä, ovat edelleen hyökkääjän BNB Chain -lompakossa. Juuri tätä osaa kannattaa seurata. Niin suurella token-tarjonnalla ei ole todellista katetta, ja jos se alkaa liikkua likviditeettipoolien kautta keskitettyjen pörssien sijaan, vahingot eivät rajoitu siihen, mikä on jo poistunut protokollasta.
Symbiosiksen vastaus
Symbiosis vahvisti tapahtuman X-tilillään tunnin kuluessa ja ilmoitti, että BTC:hen liittyvät vaihdot oli poistettu käytöstä, kun taas ETH- ja stablecoin-reitit pysyivät toiminnassa, ja että näiden poolien likviditeetti oli tarkistettu ja todettu turvalliseksi. Tiimi luokitteli tapahtuman sisäisesti, ja Delta Incident Archive kirjasi sen tunnuksella DCI-2026-304. DeFiLlama luokitteli sen ”vakuudettomaksi ketjujen väliseksi liikkeeseenlaskuksi” – samaan luokkaan kuin viime kuun Liquid Network -katastrofi.
Tilanteen kehittyminen on ollut rohkaisevampaa kuin alkuperäiset luvut antoivat ymmärtää. Symbiosis kertoo, että noin 15 BTC:tä on sittemmin saatu takaisin, vaikka tiimi ei ole julkaissut lopullista tappiosummaa, ja se työstää edelleen korvausjärjestelyjä suoraan asianomaisten likviditeetin tarjoajien kanssa. Protokolla esitti myös white hat -tarjouksen: 20% takaisin saaduista varoista hyökkääjälle, jos tämä palauttaa loput ennen 13. syyskuuta asetettua määräaikaa, ja sama palkkio on tarjolla kenelle tahansa muulle, joka auttaa jäljittämään rahat myöhemmin. Kuka tahansa voi arvata, hyväksytäänkö tarjous. Tällaiset bug bounty -sopimukset toimivat riittävän usein, jotta tiimit jatkavat niiden tarjoamista, ja epäonnistuvat riittävän usein, jotta kenenkään ei pitäisi olettaa tämän onnistuvan.
Bridge-ongelma ei katoa
Symbiosis teetti Decurityn suorittaman kolmannen osapuolen auditoinnin omalle BTC-sillalleen, mikä on sellainen yksityiskohta, jota yleensä toistellaan, kun jotain menee pieleen, mutta jolla itsessään on harvoin suurta merkitystä. Tarkastuksissa tarkastetaan se, mitä tarkastajat katsovat tarpeelliseksi tarkastaa. Tällaiset viestien todennusvirheet, joissa sopimus luottaa allekirjoitettuun ohjeeseen ilman, että sen sisältöä tarkistetaan asianmukaisesti, kuuluvat juuri siihen kategoriaan, joka jää huomaamatta.
Tässä on syytä ottaa huomioon konteksti: kyseessä on pienempi tapaus kuin useimmat viime aikoina otsikoihin nousseet tapaukset. TRM Labs laski pelkästään vuoden 2026 ensimmäisellä puoliskolla 207 kryptovaluuttahakkerointia, mikä on suurin kuuden kuukauden kokonaismäärä, jota yritys on seurannut, vaikka kokonaistappiot itse asiassa laskivat jyrkästi vuoden 2025 ensimmäisen puoliskon 2,3 miljardista dollarista vuoden 2026 ensimmäisen puoliskon 972 miljoonaan dollariin. 336 000 dollarin summa on lähellä kyseisen jakson keskimääräistä tappiota, joka oli noin 219 000 dollaria tapausta kohti; jos 750 000 dollarin summa vahvistuu, se nostaisi Symbiosis-tapauksen selvästi tämän keskiarvon yläpuolelle. Tieto tuli julki vain muutama päivä Liquid Networkin hyökkäyksen jälkeen, jossa hyökkääjät loivat vakuudettomia L-BTC-kolikoita ja veivät noin 320 miljoonaa dollaria – lähes 4 000 verkoston 4 200 BTC:stä – ennen kuin itseään ”white hatiksi” kutsuvat hakkerit palauttivat siitä noin 85%. Sama toimintamalli, täysin erilainen mittakaava. DeFiLlaman mukaan koko alan kumulatiiviset silta-tappiot ovat nyt yli 3,68 miljardia dollaria, ja Bitcoinin omalla ketjujen välisellä silta-segmentillä on jäljellä vain hieman yli miljoona dollaria lukittua kokonaisarvoa, mukaan lukien Symbiosiksen oma BTC-silta, jonka saldo on nyt nolla, kunnes korjaus on valmis.
5% talletusbonus 100 jalokiviin asti

0 % maksuja ihotalletuksista ja -nostoista.


11% talletusbonus + FreeSpin
YLIMÄÄRÄINEN 10% TALLETUSBONUS + ILMAISET 2 PYÖRÄKIERROSTA
Ilmainen tapaus ja 100% tervetuliaisbonus
5 ilmaista tapausta, päivittäinen ilmainen & bonus

3 ilmaista tapausta ja 5 % bonus lisätään kaikkiin käteistalletuksiin.

+5% talletukseen


Kommentit