Symbiosis odzyskuje 15 BTC po ataku, w którym przestępca wybił miliardy syBTC

BTC
WBTC
rekompensata dla dostawców płynnościexploit mostu Bitcoinowegoprotokół cross-chainnagroda white hatwybijanie syBTCodzyskiwanie funduszy
1 godzinę temuŹródło: crypto.news
Symbiosis odzyskuje 15 BTC po ataku, w którym przestępca wybił miliardy syBTC

Protokół płynności międzyłańcuchowej Symbiosis odzyskał około 15 BTC po tym, jak atakujący wykorzystał jego Bitcoin Bridge, podczas gdy jego natywna trasa bitcoin pozostaje zawieszona, a dotknięci dostawcy płynności oczekują na plan rekompensat.

Podsumowanie

  • Symbiosis odzyskał około 15 BTC po tym, jak atakujący wykorzystał jego Bitcoin Bridge 11 września.
  • Protokół zaoferował 20% nagrody za dalsze odzyskanie funduszy, podczas gdy jego natywny Bitcoin Bridge pozostaje wstrzymany.
  • Blockaid podał, że exploit wybił około 46,1 miliarda niepokrytych syBTC, ale atakujący sprzedał tylko około 4,39 WBTC za 336 000 dolarów.
  • Swapy Bitcoin zostały wznowione przez Chainflip i THORChain, podczas gdy Symbiosis przygotowuje ramy rekompensat dla dotkniętych dostawców płynności.

Symbiosis poinformował, że incydent bezpieczeństwa miał miejsce 11 września po tym, jak atakujący wykorzystał lukę w Bitcoin Bridge, co skłoniło protokół do wstrzymania jego natywnych tras BTC i odizolowania dotkniętego mostu od reszty swojej infrastruktury.

Protokół początkowo zaoferował atakującemu nagrodę white-hat równą 20% funduszy, jeśli pozostałe aktywa zostaną zwrócone do 13 września. Symbiosis poinformował, że po upływie terminu ta sama 20% nagroda zostanie zaoferowana każdemu, kto dostarczy informacje prowadzące do dalszego odzyskania funduszy.

Symbiosis Bitcoin Bridge pozostaje wstrzymany

Według protokołu exploit był ograniczony do natywnego Bitcoin Bridge Symbiosis, podczas gdy trasy obejmujące sieci EVM, TRON i TON nadal działały. Jego produkt Octopools i sieć relayerów pozostały online podczas reakcji.

Swapy Bitcoin zostały od tego czasu wznowione poprzez integracje zewnętrzne z Chainflip i THORChain, dając użytkownikom alternatywną trasę, podczas gdy protokół utrzymuje własny most offline.

Symbiosis nie podał daty przywrócenia natywnego Bitcoin Bridge. Zespół poinformował, że współpracuje z badaczami bezpieczeństwa i ocenia ostateczny wpływ przed podaniem dalszych szczegółów.

Protokół przetworzył ponad 10 miliardów dolarów w transakcjach od momentu uruchomienia około pięć lat temu. Dane DefiLlama cytowane w oryginalnym raporcie umieściły jego całkowitą zablokowaną wartość na poziomie około 7 milionów dolarów, podczas gdy zarejestrowany wolumen mostu wyniósł około 3,19 miliarda dolarów od rozpoczęcia serii danych.

Niepokryte wybicie syBTC osiągnęło około 46,1 miliarda tokenów

Firma zajmująca się bezpieczeństwem blockchain Blockaid zidentyfikowała znacznie większe wybicie tokenów stojące za exploit niż kwota, którą atakujący ostatecznie zdołał wymienić na inne aktywa.

Według Blockaid, wywołanie kontraktu BridgeV2 Symbiosis na BNB Chain spowodowało wybicie około 46,1 miliarda syBTC i wysłanie ich na nowo utworzony adres.

Nieautoryzowana ilość była ponad 2000 razy większa niż stała maksymalna podaż Bitcoina wynosząca 21 milionów monet. Liczba ta reprezentowała syntetyczne tokeny utworzone przez dotknięty kontrakt mostu, a nie nowo utworzone BTC w sieci Bitcoin.

Pomimo rozmiaru wybicia, Blockaid podał, że domniemany atakujący zdołał sprzedać tylko około 4,39 WBTC przez Uniswap v4 na Ethereum, generując około 336 000 dolarów przychodu.

DeFiLlama podobnie sklasyfikowała incydent jako „niepokryte wybicie międzyłańcuchowe” i odnotowała stratę około 336 000 dolarów.

Różnica między liczbą utworzonych syntetycznych tokenów a funduszami ostatecznie wycofanymi przypomina wcześniejsze incydenty z mostami, w których atakujący uzyskali możliwość tworzenia niepokrytych reprezentacji aktywa, ale napotkali ograniczenia przy próbie wymiany ich na płynne, w pełni zabezpieczone aktywa.

Niedawne exploity mostów wywołały podobne luki

Osobny incydent z mostem powiązanym z Bitcoinem miał miejsce kilka dni wcześniej w sieci Liquid Network firmy Blockstream, gdzie atakujący wykorzystał błąd, aby utworzyć około 4000 niepokrytych L-BTC, a następnie wymienił tokeny na bitcoiny przechowywane przez sieć.

Jak crypto.news wcześniej informowało, strony stojące za exploitą Liquid zwróciły następnie 3400 BTC po tym, jak Blockstream poinformował, że dotknięte węzły mostu zostały załatane. Po odzyskaniu pozostało około 598,5 BTC do zwrotu.

Blockstream później odrzucił żądanie atakującego, aby zatrzymać część pozostałego bitcoina jako nagrodę.

Inny przypadek w kwietniu dotyczył bramy międzyłańcuchowej Hyperbridge, gdzie atakujący wybił około 1 miliarda nieautoryzowanych tokenów odpowiadających DOT po przejęciu kontroli za pomocą sfałszowanej wiadomości międzyłańcuchowej. Atakujący ostatecznie wycofał około 237 000 dolarów, znacznie poniżej teoretycznej wartości utworzonych tokenów.

Hyperbridge następnie uruchomił w maju publiczny program bug bounty, oferując nagrody do 50 000 dolarów za krytyczne luki. Jego wymieniony zakres obejmował podszywanie się pod wiadomości międzyłańcuchowe, wady kontroli dostępu, manipulację stanem i inne słabości, które mogłyby wpłynąć na fundusze lub integralność wiadomości.

Nowszy incydent dotyczący The Sandbox spowodował kolejne duże niepokryte wybicie. W sierpniu luka w moście międzyłańcuchowym pozwoliła na nieautoryzowane wybicie SAND na Base i BNB Smart Chain, podczas gdy projekt stwierdził, że jego wdrożenia na Ethereum i Polygon nie zostały dotknięte.

Badacze on-chain oszacowali, że podczas tego incydentu z adaptera mostu opuściło około 14,75 miliona SAND zabezpieczonych na Ethereum, a sprzedaż tokenów wygenerowała około 675 000 dolarów.

Symbiosis przygotowuje ramy kompensacji dla LP

Symbiosis utrzymywał dotknięty Bitcoin Bridge w izolacji, zachowując jednocześnie inne usługi międzyłańcuchowe i wykorzystując Chainflip oraz THORChain do obsługi swapów bitcoinowych.

Projekt nie ujawnił, w jaki sposób zostanie rozdystrybuowane odzyskane 15 BTC ani czy wszyscy dotknięci dostawcy płynności kwalifikują się do zwrotu. Ostateczna kwota strat pozostaje w trakcie obliczania.

Początkowa oferta white-hat wynosząca 20% dawała atakującemu czas do 13 września na zwrot funduszy w ramach ustaleń dotyczących nagrody. Symbiosis stwierdził, że ten sam procent będzie następnie dostępny dla każdego, czyje informacje pomogą odzyskać więcej aktywów.

Zespół poinformował, że jego sieć relayerów nadal działa, podczas gdy pracuje nad procesem odzyskiwania i przygotowuje zasady kompensacji dla dotkniętych dostawców płynności.