Atak na Symbiosis zamienia 25 centów w 46 miliardów syBTC
Błąd dotknął Bitcoin Bridge firmy Symbiosis na BNB Chain, Ethereum i Rootstock. Straty pozostały ograniczone do około 9,97 BTC, mimo wybicia 46,1 miliarda syBTC.

Najważniejsze informacje
- Haker wybił za pośrednictwem Bitcoin Bridge firmy Symbiosis 46,1 miliarda fałszywych syBTC, używając około 25 centów w bitcoinie.
- Dwa błędy w oprogramowaniu sprawiły, że bridge uznał atakującego za autoryzowanego deponenta i administratora, przez co wpłata rosła zamiast maleć.
- Symbiosis szacuje wstępne straty na 9,97 BTC i wyłączył Bitcoin Bridge, aby go przebudować i poddać audytowi.
Haker wybił za pośrednictwem Bitcoin Bridge firmy Symbiosis 46,1 miliarda fałszywych syBTC za około 25 centów w bitcoinie. Według projektu atak rozpoczął się od 330 satoshi, a wstępne straty wzrosły do 9,97 BTC, czyli około 770 000 $ (666 600 €).
Jak działał błąd
Symbiosis pozwalał użytkownikom wymieniać tokeny między blockchainami, nawet jeśli dane tokeny nie były tam normalnie bezpośrednio obsługiwane. W raporcie po incydencie napisano, że dwa błędy w oprogramowaniu razem umożliwiły atak. Bridge sprawdzał niewłaściwą część transakcji bitcoinowej, aby ustalić, kto wysłał środki.
Dzięki temu atakujący mógł sprawić, że system uznał go zarówno za autoryzowanego deponenta, jak i administratora bridge'a. Z tymi dodatkowymi uprawnieniami haker mógł ustawić minimalną opłatę poniżej zera. Drugi błąd następnie odjął tę ujemną opłatę od kwoty depozytu, przez co wpłata zwiększała się zamiast maleć.
Dane blockchainowe, które przeanalizował CoinDesk, pokazują, że atakujący w około cztery minuty przetworzył 12 fałszywych depozytów w sieciach BNB Chain, Ethereum i Rootstock. W efekcie utworzono około 46,1 miliarda syBTC, czyli ponad 2 000 razy więcej niż maksymalna podaż Bitcoina wynosząca 21 milionów monet.
Straty pozostały ograniczone
Symbiosis podał, że przed atakiem istniało zaledwie 13,91 syBTC. Z tej puli 11,26 syBTC znajdowało się w pulach płynności powiązanych z WBTC, cbBTC, BTCB i RBTC. Duża różnica między liczbą wybitych tokenów a rzeczywistą stratą wynika z tego, że niepokryte tokeny bridge'a nie dają prawdziwego bitcoina do spłaty. Atakujący mógł więc wyciągnąć wartość jedynie z rzeczywistej płynności powiązanej z bitcoinem, która już znajdowała się w systemie.
Firma kryptowalutowa szacuje wstępne straty na 9,97 BTC. Symbiosis utrzymuje obecnie około 8 mln $ (6,9 mln €) total value locked, a w ciągu ostatnich 30 dni przetworzył około 146 mln $ (126 mln €) wolumenu bridge'a, według DefiLlama. Projekt twierdzi, że chce pokryć skradzione środki częścią bitcoina wyprowadzonego podczas ataku oraz osobnymi mechanizmami rekompensat dla poszkodowanych dostawców płynności.
Dlaczego ma to szersze znaczenie
Atak wpisuje się w rok, w którym exploity na cross-chain bridge'ach odpowiadały już za straty przekraczające 328 mln $ (284 mln €). To sprawia, że tego typu incydenty są istotne dla europejskich czytelników kryptowalutowych, ponieważ bridge'e często stanowią ogniwo między różnymi blockchainami i pozostają atrakcyjnym celem. Także wcześniejszy atak na bridge po błędzie w sprawdzaniu depozytu pokazał, jak niewielka pomyłka w weryfikacji może doprowadzić do wybicia niepokrytych tokenów.
Symbiosis wyłączył Bitcoin Bridge, podczas gdy oprogramowanie po stronie Bitcoina jest przepisywane i poddawane niezależnemu audytowi. Projekt zlecił też szerszy audyt. W raporcie po incydencie Symbiosis wskazuje również na AI jako element zmieniającego się krajobrazu bezpieczeństwa, ponieważ według zespołu zaawansowane modele ułatwiają znajdowanie błędów w oprogramowaniu. Firma nie twierdzi, że istnieją dowody na to, iż atakujący używał AI.