Le protocole de liquidité inter-chaînes Symbiosis a récupéré environ 15 BTC après qu'un attaquant a exploité son Bitcoin Bridge, tandis que sa route Bitcoin native reste suspendue et que les fournisseurs de liquidité affectés attendent un plan de compensation.
Résumé
- Symbiosis a récupéré environ 15 BTC après qu'un attaquant a exploité son Bitcoin Bridge le 11 septembre.
- Le protocole a offert une prime de 20 % pour la récupération de fonds supplémentaires tandis que son Bitcoin Bridge natif reste en pause.
- Blockaid a déclaré que l'exploit a créé environ 46,1 milliards de syBTC non garantis, mais l'attaquant n'a vendu qu'environ 4,39 WBTC pour 336 000 $.
- Les échanges Bitcoin ont repris via Chainflip et THORChain tandis que Symbiosis prépare un cadre de compensation pour les fournisseurs de liquidité affectés.
Symbiosis a déclaré que l'incident de sécurité s'est produit le 11 septembre après qu'un attaquant a exploité une vulnérabilité dans le Bitcoin Bridge, incitant le protocole à suspendre ses routes BTC natives et à isoler le pont affecté du reste de son infrastructure.
Le protocole a initialement offert à l'attaquant une prime de chapeau blanc égale à 20 % des fonds si les actifs restants étaient restitués avant le 13 septembre. Symbiosis a déclaré qu'après la date limite, la même récompense de 20 % serait offerte à toute personne fournissant des informations menant à une récupération supplémentaire des fonds.
Le Bitcoin Bridge de Symbiosis reste en pause
L'exploit était limité au Bitcoin Bridge natif de Symbiosis, selon le protocole, tandis que les routes impliquant les réseaux EVM, TRON et TON ont continué à fonctionner. Son produit Octopools et son réseau de relais sont restés en ligne pendant la réponse.
Les échanges Bitcoin ont depuis repris via des intégrations tierces avec Chainflip et THORChain, offrant aux utilisateurs une route alternative pendant que le protocole maintient son propre pont hors ligne.
Symbiosis n'a pas donné de date pour la restauration du Bitcoin Bridge natif. L'équipe a déclaré qu'elle travaillait avec des chercheurs en sécurité et évaluait l'impact final avant de fournir plus de détails.
Le protocole avait traité plus de 10 milliards de dollars de transactions depuis son lancement il y a environ cinq ans. Les données de DefiLlama citées dans le rapport original plaçaient sa valeur totale verrouillée à environ 7 millions de dollars, tandis que le volume de pont enregistré s'élevait à environ 3,19 milliards de dollars depuis le début de la série de données.
La création de syBTC non garantis a atteint environ 46,1 milliards de jetons
La société de sécurité blockchain Blockaid a identifié une création de jetons beaucoup plus importante derrière l'exploit que le montant que l'attaquant a finalement pu convertir en d'autres actifs.
Selon Blockaid, un appel effectué au contrat BridgeV2 de Symbiosis sur BNB Chain a entraîné la création d'environ 46,1 milliards de syBTC et leur envoi à une adresse nouvellement créée.
La quantité non autorisée était plus de 2 000 fois l'offre maximale fixe de Bitcoin de 21 millions de pièces. Le chiffre représentait des jetons synthétiques créés via le contrat de pont affecté, et non des BTC nouvellement créés sur le réseau Bitcoin.
Malgré l'ampleur de la création, Blockaid a déclaré que l'attaquant apparent n'a pu vendre qu'environ 4,39 WBTC via Uniswap v4 sur Ethereum, générant environ 336 000 $ de produits.
DeFiLlama a également classé l'incident comme une « création inter-chaînes non garantie » et a enregistré une perte d'environ 336 000 $.
La différence entre le nombre de jetons synthétiques créés et les fonds finalement extraits ressemble à celle des incidents de pont précédents, dans lesquels les attaquants ont acquis la capacité de créer des représentations non adossées d’un actif, mais ont été confrontés à des limites lorsqu’ils tentaient de les échanger contre des actifs liquides et entièrement adossés.
Les récents exploits de ponts ont produit des écarts similaires
Un incident distinct lié à un pont Bitcoin s’est produit quelques jours plus tôt sur le Liquid Network de Blockstream, où un attaquant a exploité un bug pour créer environ 4 000 L-BTC non adossés avant de racheter les jetons contre des bitcoins détenus par le réseau.
Comme crypto.news l’a précédemment rapporté, les parties à l’origine de l’exploit de Liquid ont ensuite restitué 3 400 BTC après que Blockstream a déclaré que les nœuds de pont concernés avaient été corrigés. Environ 598,5 BTC restaient impayés après la récupération.
Blockstream a ensuite rejeté la demande de l’attaquant de conserver une partie des bitcoins impayés à titre de prime.
Un autre cas en avril concernait la passerelle inter-chaînes de Hyperbridge, où un attaquant a émis environ 1 milliard de jetons équivalents DOT non autorisés après avoir pris le contrôle via un message inter-chaînes falsifié. L’attaquant a finalement extrait environ 237 000 $, bien en dessous de la valeur théorique des jetons créés.
Hyperbridge a ensuite ouvert un programme public de prime aux bugs en mai, offrant des récompenses allant jusqu’à 50 000 $ pour les vulnérabilités critiques. Son périmètre listé incluait l’usurpation de messages inter-chaînes, les failles de contrôle d’accès, la manipulation d’état et d’autres faiblesses pouvant affecter les fonds ou l’intégrité des messages.
Un incident plus récent impliquant The Sandbox a produit une autre émission non adossée de grande ampleur. En août, une vulnérabilité de pont inter-chaînes a permis l’émission non autorisée de SAND sur Base et BNB Smart Chain, tandis que le projet a déclaré que ses déploiements sur Ethereum et Polygon n’étaient pas affectés.
Les chercheurs on-chain ont estimé qu’environ 14,75 millions de SAND adossés à Ethereum ont quitté l’adaptateur de pont lors de cet incident, les ventes de jetons générant environ 675 000 $.
Symbiosis prépare un cadre de compensation pour les LP
Symbiosis a maintenu le Bitcoin Bridge affecté isolé tout en conservant ses autres services inter-chaînes et en utilisant Chainflip et THORChain pour prendre en charge les échanges de bitcoins.
Le projet n’a pas divulgué comment les 15 BTC récupérés seront distribués ni si tous les fournisseurs de liquidité affectés seront éligibles à un remboursement. Le montant final de la perte reste en cours de calcul.
L’offre initiale de 20 % en white-hat donnait à l’attaquant jusqu’au 13 septembre pour restituer les fonds dans le cadre de l’arrangement de prime. Symbiosis a déclaré que le même pourcentage serait ensuite disponible pour toute personne dont les informations aident à récupérer davantage d’actifs.
L’équipe a déclaré que son réseau de relayeurs continue de fonctionner pendant qu’elle mène à bien le processus de récupération et prépare les règles de compensation des fournisseurs de liquidité affectés.






