Symbiosis-hack zet 25 cent om in 46 miljard syBTC
De bug trof de Bitcoin Bridge van Symbiosis op BNB Chain, Ethereum en Rootstock. De schade bleef beperkt tot circa 9,97 BTC, ondanks 46,1 miljard geminte syBTC.

Korte samenvatting
- Een hacker mintte via de Bitcoin Bridge van Symbiosis 46,1 miljard nep-syBTC met ongeveer 25 cent aan bitcoin.
- Twee softwarefouten lieten de bridge de aanvaller zien als geautoriseerde depositor en beheerder, waardoor de inleg groter werd in plaats van kleiner.
- Symbiosis schat de schade voorlopig op 9,97 BTC en heeft de Bitcoin Bridge offline gehaald voor herbouw en audit.
Een hacker heeft via de Bitcoin Bridge van Symbiosis voor ongeveer 25 cent aan bitcoin 46,1 miljard nep-syBTC gemint. Volgens het project begon de aanval met 330 satoshi en liepen de voorlopige verliezen op tot 9,97 BTC, of ongeveer $770.000 (€666.600).
Hoe de bug werkte
Symbiosis liet gebruikers tokens tussen blockchains swappen, ook als die tokens daar normaal niet direct ondersteund worden. In de post-mortem staat dat twee softwarefouten samen de aanval mogelijk maakten. De bridge keek naar het verkeerde deel van een bitcointransactie om te bepalen wie het geld had gestuurd.
Daardoor kon de aanvaller het systeem laten denken dat hij zowel een geautoriseerde depositor als de beheerder van de bridge was. Met die extra rechten kon de hacker de minimale fee onder nul zetten. Een tweede bug trok die negatieve fee vervolgens af van het stortingsbedrag, waardoor de inleg juist groter werd in plaats van kleiner.
Blockchaindata die CoinDesk bekeek laat zien dat de aanvaller in ongeveer vier minuten 12 nepstortingen verwerkte over BNB Chain, Ethereum en Rootstock. Daarmee werd uiteindelijk ongeveer 46,1 miljard syBTC gecreëerd, meer dan 2.000 keer de maximale voorraad van Bitcoin van 21 miljoen munten.
Schade bleef beperkt
Symbiosis zei dat er vóór de aanval slechts 13,91 syBTC bestonden. Daarvan zat 11,26 syBTC in liquiditeitspools gekoppeld aan WBTC, cbBTC, BTCB en RBTC. De grote kloof tussen de hoeveelheid geminte tokens en het werkelijke verlies komt doordat ongedekte bridge-tokens geen echte bitcoin opleveren om terug te betalen. De aanvaller kon dus alleen waarde weghalen uit de echte bitcoin-linked liquiditeit die al in het systeem zat.
Het cryptobedrijf schat de schade voorlopig op 9,97 BTC. Symbiosis houdt zelf nog ongeveer $8 miljoen (€6,9 miljoen) aan total value locked over, terwijl het in de afgelopen 30 dagen volgens DefiLlama ongeveer $146 miljoen (€126 miljoen) aan bridgevolume verwerkte. Het project zegt de gestolen middelen te willen opvangen met een deel van de bitcoin die tijdens de aanval werd weggehaald en met aparte compensatieregelingen voor getroffen liquiditeitsverschaffers.
Waarom dit breder telt
De aanval past in een jaar waarin cross-chain bridge-exploits al voor meer dan $328 miljoen (€284 miljoen) aan verliezen zorgden. Dat maakt dit soort incidenten relevant voor Europese crypto-lezers, omdat bridges vaak een schakel zijn tussen verschillende blockchains en daardoor een aantrekkelijk doelwit blijven. Ook een eerdere bridge-aanval op een deposit-check liet zien hoe een kleine fout in de verificatie al kan leiden tot het minten van ongedekte tokens.
Symbiosis heeft de Bitcoin Bridge offline gehaald terwijl de Bitcoin-side software opnieuw wordt geschreven en onafhankelijk wordt geaudit. Het project liet ook een bredere audit uitvoeren. In de post-mortem wijst Symbiosis daarnaast op AI als onderdeel van een veranderend beveiligingslandschap, omdat krachtige modellen het volgens het team makkelijker maken om softwarefouten te vinden. Het bedrijf zegt niet dat er bewijs is dat de aanvaller AI gebruikte.