Finst

El hackeo de Symbiosis convierte 25 centavos en 46.000 millones de syBTC

El fallo afectó al Bitcoin Bridge de Symbiosis en BNB Chain, Ethereum y Rootstock. El daño se mantuvo limitado a unos 9,97 BTC, a pesar de los 46.100 millones de syBTC acuñados.

El hackeo de Symbiosis convierte 25 centavos en 46.000 millones de syBTC

Puntos clave

  • Un hacker acuñó, a través del Bitcoin Bridge de Symbiosis, 46.100 millones de falsos syBTC con unos 25 centavos en bitcoin.
  • Dos errores de software hicieron que el puente identificara al atacante como un depositante autorizado y administrador, lo que hizo que el depósito aumentara en lugar de disminuir.
  • Symbiosis estima provisionalmente el daño en 9,97 BTC y ha desconectado el Bitcoin Bridge para reconstruirlo y auditarlo.

Un hacker ha acuñado, a través del Bitcoin Bridge de Symbiosis, 46.100 millones de falsos syBTC por unos 25 centavos en bitcoin. Según el proyecto, el ataque comenzó con 330 satoshi y las pérdidas provisionales ascendieron a 9,97 BTC, o aproximadamente 770.000 dólares (666.600 euros).

Cómo funcionó el fallo

Symbiosis permitía a los usuarios intercambiar tokens entre blockchains, incluso cuando esos tokens no estaban respaldados directamente en ellas. En el informe posterior al incidente se indica que dos errores de software hicieron posible el ataque. El puente consultaba la parte incorrecta de una transacción de bitcoin para determinar quién había enviado los fondos.

Eso permitió al atacante hacer creer al sistema que era tanto un depositante autorizado como el administrador del puente. Con esos permisos adicionales, el hacker pudo fijar la comisión mínima por debajo de cero. Un segundo fallo restó después esa comisión negativa del importe depositado, de modo que la aportación aumentó en lugar de reducirse.

Los datos de blockchain revisados por CoinDesk muestran que el atacante procesó en unos cuatro minutos 12 depósitos falsos a través de BNB Chain, Ethereum y Rootstock. Con ello se crearon finalmente unos 46.100 millones de syBTC, más de 2.000 veces la oferta máxima de Bitcoin, de 21 millones de monedas.

El daño se mantuvo limitado

Symbiosis afirmó que antes del ataque solo existían 13,91 syBTC. De esa cantidad, 11,26 syBTC estaban en pools de liquidez vinculados a WBTC, cbBTC, BTCB y RBTC. La gran diferencia entre la cantidad de tokens acuñados y la pérdida real se debe a que los tokens del puente sin respaldo no generan bitcoin real para reembolsar. Por tanto, el atacante solo pudo extraer valor de la liquidez real vinculada a bitcoin que ya estaba en el sistema.

La empresa de criptoactivos estima provisionalmente el daño en 9,97 BTC. Symbiosis mantiene todavía unos 8 millones de dólares (6,9 millones de euros) en valor total bloqueado, mientras que en los últimos 30 días procesó aproximadamente 146 millones de dólares (126 millones de euros) en volumen de puente, según DefiLlama. El proyecto afirma que quiere cubrir los fondos robados con una parte del bitcoin retirado durante el ataque y con mecanismos de compensación separados para los proveedores de liquidez afectados.

Por qué esto importa más allá del caso

El ataque encaja en un año en el que los exploits de puentes cross-chain ya han provocado más de 328 millones de dólares (284 millones de euros) en pérdidas. Esto hace que este tipo de incidentes sea relevante para los lectores europeos de criptoactivos, porque los puentes suelen ser un eslabón entre distintas blockchains y, por ello, siguen siendo un objetivo atractivo. También un ataque anterior a un puente por un fallo en la comprobación de depósitos mostró cómo un pequeño error en la verificación puede llevar al acuñamiento de tokens sin respaldo.

Symbiosis ha desconectado el Bitcoin Bridge mientras se reescribe el software de la parte de Bitcoin y se somete a una auditoría independiente. El proyecto también encargó una auditoría más amplia. En el informe posterior al incidente, Symbiosis señala además a la IA como parte de un panorama de seguridad cambiante, porque, según el equipo, los modelos potentes facilitan la detección de errores de software. La empresa no afirma que exista evidencia de que el atacante utilizara IA.


Aviso legal: Este contenido tiene fines exclusivamente informativos y no constituye asesoramiento financiero, de inversión, legal o fiscal. La información proporcionada puede estar incompleta, ser inexacta o estar desactualizada y no debe considerarse como base para la toma de decisiones. Nada en este sitio web debe considerarse una recomendación para comprar, vender o mantener criptomonedas. Invertir en criptoactivos implica un riesgo de pérdida.