El protocolo de liquidez entre cadenas Symbiosis ha recuperado aproximadamente 15 BTC después de que un atacante explotara su Bitcoin Bridge, mientras que su ruta nativa de bitcoin permanece suspendida y los proveedores de liquidez afectados esperan un plan de compensación.
Resumen
- Symbiosis recuperó aproximadamente 15 BTC después de que un atacante explotara su Bitcoin Bridge el 11 de septiembre.
- El protocolo ofreció una recompensa del 20% por la recuperación adicional de fondos mientras su Bitcoin Bridge nativo permanece pausado.
- Blockaid dijo que el exploit acuñó aproximadamente 46.1 mil millones de syBTC sin respaldo, pero el atacante solo vendió alrededor de 4.39 WBTC por $336,000.
- Los swaps de Bitcoin se han reanudado a través de Chainflip y THORChain mientras Symbiosis prepara un marco de compensación para los proveedores de liquidez afectados.
Symbiosis dijo que el incidente de seguridad ocurrió el 11 de septiembre después de que un atacante explotara una vulnerabilidad en el Bitcoin Bridge, lo que llevó al protocolo a detener sus rutas nativas de BTC y aislar el puente afectado del resto de su infraestructura.
El protocolo ofreció inicialmente al atacante una recompensa de sombrero blanco equivalente al 20% de los fondos si los activos restantes eran devueltos antes del 13 de septiembre. Symbiosis dijo que después de la fecha límite, la misma recompensa del 20% se ofrecería a cualquiera que proporcione información que conduzca a una mayor recuperación de fondos.
El Bitcoin Bridge de Symbiosis permanece pausado
El exploit se limitó al Bitcoin Bridge nativo de Symbiosis, según el protocolo, mientras que las rutas que involucran redes EVM, TRON y TON continuaron operando. Su producto Octopools y la red de retransmisión permanecieron en línea durante la respuesta.
Los swaps de Bitcoin se han reanudado desde entonces a través de integraciones de terceros con Chainflip y THORChain, dando a los usuarios una ruta alternativa mientras el protocolo mantiene su propio puente fuera de línea.
Symbiosis no ha dado una fecha para restaurar el Bitcoin Bridge nativo. El equipo ha dicho que está trabajando con investigadores de seguridad y evaluando el impacto final antes de proporcionar más detalles.
El protocolo había procesado más de $10 mil millones en transacciones desde su lanzamiento hace aproximadamente cinco años. Los datos de DefiLlama citados en el informe original situaban su valor total bloqueado en alrededor de $7 millones, mientras que el volumen de puente registrado se situaba en aproximadamente $3.19 mil millones desde que comenzó la serie de datos.
La acuñación de syBTC sin respaldo alcanzó aproximadamente 46.1 mil millones de tokens
La firma de seguridad blockchain Blockaid identificó una acuñación de tokens mucho mayor detrás del exploit que la cantidad que el atacante finalmente pudo convertir en otros activos.
Según Blockaid, una llamada realizada al contrato BridgeV2 de Symbiosis en BNB Chain resultó en que se acuñaran aproximadamente 46.1 mil millones de syBTC y se enviaran a una dirección recién creada.
La cantidad no autorizada fue más de 2,000 veces el suministro máximo fijo de Bitcoin de 21 millones de monedas. La cifra representaba tokens sintéticos creados a través del contrato de puente afectado, no BTC recién creados en la red Bitcoin.
A pesar del tamaño de la acuñación, Blockaid dijo que el presunto atacante solo pudo vender alrededor de 4.39 WBTC a través de Uniswap v4 en Ethereum, generando aproximadamente $336,000 en ingresos.
DeFiLlama clasificó de manera similar el incidente como una "acuñación entre cadenas sin respaldo" y registró una pérdida de alrededor de $336,000.
La diferencia entre la cantidad de tokens sintéticos creados y los fondos finalmente extraídos se asemeja a incidentes previos de puentes en los que los atacantes obtuvieron la capacidad de crear representaciones no respaldadas de un activo, pero enfrentaron límites al intentar canjearlas por activos líquidos y totalmente respaldados.
Recientes exploits de puentes produjeron brechas similares
Un incidente separado de un puente vinculado a Bitcoin ocurrió días antes en la Liquid Network de Blockstream, donde un atacante explotó un error para crear aproximadamente 4.000 L-BTC no respaldados antes de canjear los tokens contra bitcoins mantenidos por la red.
Como crypto.news informó previamente, las partes detrás del exploit de Liquid devolvieron posteriormente 3.400 BTC después de que Blockstream dijera que los nodos del puente afectados habían sido parcheados. Aproximadamente 598,5 BTC permanecieron pendientes tras la recuperación.
Blockstream rechazó posteriormente la exigencia del atacante de quedarse con parte del bitcoin pendiente como recompensa.
Otro caso en abril involucró la pasarela entre cadenas de Hyperbridge, donde un atacante acuñó aproximadamente 1.000 millones de tokens equivalentes a DOT no autorizados después de obtener el control mediante un mensaje entre cadenas falsificado. El atacante finalmente extrajo alrededor de 237.000 dólares, muy por debajo del valor teórico de los tokens creados.
Hyperbridge abrió posteriormente un programa público de recompensas por errores en mayo, ofreciendo recompensas de hasta 50.000 dólares por vulnerabilidades críticas. Su alcance listado incluía suplantación de mensajes entre cadenas, fallos de control de acceso, manipulación de estado y otras debilidades que podrían afectar los fondos o la integridad de los mensajes.
Un incidente más reciente relacionado con The Sandbox produjo otra gran acuñación no respaldada. En agosto, una vulnerabilidad de un puente entre cadenas permitió acuñar SAND no autorizados en Base y BNB Smart Chain, mientras que el proyecto dijo que sus despliegues en Ethereum y Polygon no se vieron afectados.
Investigadores en cadena estimaron que aproximadamente 14,75 millones de SAND respaldados por Ethereum salieron del adaptador del puente durante ese incidente, con ventas de tokens que generaron alrededor de 675.000 dólares.
Symbiosis prepara un marco de compensación para los LP
Symbiosis ha mantenido aislado el Bitcoin Bridge afectado mientras mantiene sus otros servicios entre cadenas y utiliza Chainflip y THORChain para respaldar los swaps de bitcoin.
El proyecto no ha revelado cómo se distribuirán los 15 BTC recuperados ni si todos los proveedores de liquidez afectados calificarán para el reembolso. El monto final de la pérdida sigue en cálculo.
La oferta inicial de sombrero blanco del 20% dio al atacante hasta el 13 de septiembre para devolver los fondos bajo el acuerdo de recompensa. Symbiosis dijo que el mismo porcentaje estaría posteriormente disponible para cualquiera cuya información ayude a recuperar más activos.
El equipo dijo que su red de retransmisores continúa operando mientras trabaja en el proceso de recuperación y prepara las reglas para compensar a los proveedores de liquidez afectados.






