O protocolo de liquidez cross-chain Symbiosis recuperou aproximadamente 15 BTC depois que um atacante explorou sua Bitcoin Bridge, enquanto sua rota nativa de bitcoin permanece suspensa e os provedores de liquidez afetados aguardam um plano de compensação.
Resumo
- A Symbiosis recuperou aproximadamente 15 BTC depois que um atacante explorou sua Bitcoin Bridge em 11 de setembro.
- O protocolo ofereceu uma recompensa de 20% para maior recuperação de fundos, enquanto sua Bitcoin Bridge nativa permanece pausada.
- A Blockaid disse que o exploit cunhou aproximadamente 46,1 bilhões de syBTC sem lastro, mas o atacante vendeu apenas cerca de 4,39 WBTC por US$ 336.000.
- As trocas de Bitcoin foram retomadas por meio da Chainflip e da THORChain, enquanto a Symbiosis prepara uma estrutura de compensação para os provedores de liquidez afetados.
A Symbiosis disse que o incidente de segurança ocorreu em 11 de setembro, depois que um atacante explorou uma vulnerabilidade na Bitcoin Bridge, levando o protocolo a interromper suas rotas nativas de BTC e isolar a ponte afetada do restante de sua infraestrutura.
O protocolo inicialmente ofereceu ao atacante uma recompensa white-hat equivalente a 20% dos fundos se os ativos restantes fossem devolvidos até 13 de setembro. A Symbiosis disse que, após o prazo, a mesma recompensa de 20% seria oferecida a qualquer pessoa que forneça informações que levem à recuperação adicional de fundos.
A Bitcoin Bridge da Symbiosis permanece pausada
O exploit foi limitado à Bitcoin Bridge nativa da Symbiosis, de acordo com o protocolo, enquanto rotas envolvendo redes EVM, TRON e TON continuaram a operar. Seu produto Octopools e a rede de relayers permaneceram online durante a resposta.
As trocas de Bitcoin desde então foram retomadas por meio de integrações de terceiros com a Chainflip e a THORChain, dando aos usuários uma rota alternativa enquanto o protocolo mantém sua própria ponte offline.
A Symbiosis não deu uma data para restaurar a Bitcoin Bridge nativa. A equipe disse que está trabalhando com pesquisadores de segurança e avaliando o impacto final antes de fornecer mais detalhes.
O protocolo havia processado mais de US$ 10 bilhões em transações desde seu lançamento há cerca de cinco anos. Dados da DefiLlama citados no relatório original colocavam seu valor total bloqueado em cerca de US$ 7 milhões, enquanto o volume registrado da ponte era de aproximadamente US$ 3,19 bilhões desde o início da série de dados.
A cunhagem de syBTC sem lastro atingiu aproximadamente 46,1 bilhões de tokens
A empresa de segurança blockchain Blockaid identificou uma cunhagem de tokens muito maior por trás do exploit do que a quantidade que o atacante conseguiu converter em outros ativos.
De acordo com a Blockaid, uma chamada feita ao contrato BridgeV2 da Symbiosis na BNB Chain resultou em aproximadamente 46,1 bilhões de syBTC sendo cunhados e enviados para um endereço recém-criado.
A quantidade não autorizada foi mais de 2.000 vezes o suprimento máximo fixo de Bitcoin de 21 milhões de moedas. O número representava tokens sintéticos criados por meio do contrato de ponte afetado, não BTC recém-criado na rede Bitcoin.
Apesar do tamanho da cunhagem, a Blockaid disse que o aparente atacante conseguiu vender apenas cerca de 4,39 WBTC por meio da Uniswap v4 na Ethereum, gerando aproximadamente US$ 336.000 em receita.
A DeFiLlama classificou de forma semelhante o incidente como uma “cunhagem cross-chain sem lastro” e registrou uma perda de cerca de US$ 336.000.
A diferença entre o número de tokens sintéticos criados e os fundos eventualmente extraídos lembra incidentes anteriores de pontes nos quais os atacantes obtiveram a capacidade de criar representações de um ativo sem lastro, mas enfrentaram limites ao tentar trocá-las por ativos líquidos e totalmente lastreados.
Exploits recentes de pontes produziram lacunas semelhantes
Um incidente separado de ponte ligada ao Bitcoin ocorreu dias antes na Liquid Network da Blockstream, onde um atacante explorou um bug para criar aproximadamente 4.000 L-BTC sem lastro antes de resgatar os tokens contra bitcoins mantidos pela rede.
Como o crypto.news relatou anteriormente, as partes por trás do exploit da Liquid devolveram posteriormente 3.400 BTC depois que a Blockstream disse que os nós da ponte afetados haviam sido corrigidos. Cerca de 598,5 BTC permaneceram pendentes após a recuperação.
A Blockstream posteriormente rejeitou a exigência do atacante de manter parte do bitcoin pendente como recompensa.
Outro caso em abril envolveu o gateway cross-chain da Hyperbridge, onde um atacante cunhou aproximadamente 1 bilhão de tokens equivalentes a DOT não autorizados após obter controle por meio de uma mensagem cross-chain forjada. O atacante acabou extraindo cerca de US$ 237.000, muito abaixo do valor teórico dos tokens criados.
A Hyperbridge subsequentemente abriu um programa público de bug bounty em maio, oferecendo recompensas de até US$ 50.000 por vulnerabilidades críticas. Seu escopo listado incluía falsificação de mensagens cross-chain, falhas de controle de acesso, manipulação de estado e outras fraquezas que poderiam afetar fundos ou a integridade das mensagens.
Um incidente mais recente envolvendo The Sandbox produziu outra grande cunhagem sem lastro. Em agosto, uma vulnerabilidade de ponte cross-chain permitiu que SAND não autorizado fosse cunhado na Base e na BNB Smart Chain, enquanto o projeto disse que suas implantações na Ethereum e na Polygon não foram afetadas.
Pesquisadores on-chain estimaram que aproximadamente 14,75 milhões de SAND lastreados em Ethereum deixaram o adaptador da ponte durante esse incidente, com as vendas de tokens gerando cerca de US$ 675.000.
Symbiosis prepara estrutura de compensação para LPs
A Symbiosis manteve a Bitcoin Bridge afetada isolada enquanto mantinha seus outros serviços cross-chain e usava Chainflip e THORChain para apoiar swaps de bitcoin.
O projeto não divulgou como os 15 BTC recuperados serão distribuídos ou se todos os provedores de liquidez afetados se qualificarão para reembolso. O valor final da perda permanece em cálculo.
A oferta inicial de 20% white-hat deu ao atacante até 13 de setembro para devolver os fundos sob o acordo de recompensa. A Symbiosis disse que a mesma porcentagem estaria subsequentemente disponível para qualquer pessoa cujas informações ajudem a recuperar mais ativos.
A equipe disse que sua rede de relayers continua a operar enquanto trabalha no processo de recuperação e prepara as regras para compensar os provedores de liquidez afetados.






