25美分“变出”461亿枚比特币!跨链桥惊现离谱漏洞,损失约77万美元
FX168财经报社(北美)讯 跨链应用Symbiosis披露,一名攻击者仅用330 satoshi、约25美分的比特币,就在其Bitcoin Bridge上铸造出约461亿枚假BTC挂钩代币syBTC,规模超过比特币2100万枚总量上限的2000倍。事件起因是该桥接系统同时存在两处软件漏洞,攻击者在大约4分钟内跨BNB Chain、以太坊(Ethereum)和Rootstock处理了12笔伪造存款,最终制造出巨量syBTC。
Symbiosis在周二早些时候发布的事后分析中表示,桥接系统在判断比特币交易发送方时,读取了错误的交易部分,导致攻击者被系统同时识别为“获准存款人”和桥接管理员。借助这一更高权限,攻击者得以将桥接最低手续费调至零以下;随后第二个漏洞又把这个负手续费从存款金额中扣除,结果反而增加了存款价值,使系统几乎可以按攻击者输入的任意数值来处理这笔交易。
Symbiosis称,在攻击发生前,syBTC总供应量仅为13.91枚,其中11.26枚分布在与WBTC、cbBTC、BTCB和RBTC配对的流动性池中。项目方初步估算,此次攻击给流动性提供者和受影响用户造成的损失约为9.97 BTC,按当时价格计算约77万美元。
不过,铸造出没有真实资产支持的桥接代币,并不意味着攻击者能够提走同等规模的真实资产。由于可被提取的价值只来自桥另一侧实际存在的比特币相关流动性,最终损失与被铸造的代币数量并不相同。Symbiosis表示,其目前总锁仓价值(TVL)约为800万美元;尽管如此,该项目在过去30个已完成交易日中的桥接交易量约为1.46亿美元。
Symbiosis称,计划动用攻击期间转移出的部分比特币以及单独的补偿安排,来覆盖被盗资金并补偿受影响的流动性提供者。目前,其原生Bitcoin Bridge仍处于离线状态,相关比特币侧软件正在重写,并将接受独立审计;项目方同时还委托了更大范围的系统审计。
在事后分析中,Symbiosis还提到,人工智能(AI)正在改变安全环境,强大的模型让发现软件漏洞的成本更低。不过,报告并未说明是否有证据表明此次攻击者使用了AI工具。对于跨链桥和DeFi协议而言,这起事件再次凸显了代码审计、权限校验和手续费逻辑设计的重要性,也可能令市场对桥接资产安全性保持更高警惕。

