Symbiosis 遭攻擊後追回 15 枚比特幣,攻擊者曾鑄造數十億枚 syBTC

BTC
WBTC
流動性提供者補償比特幣橋漏洞攻擊跨鏈協議白帽賞金syBTC 鑄造資金追回
1 小時前來源: crypto.news
Symbiosis 遭攻擊後追回 15 枚比特幣,攻擊者曾鑄造數十億枚 syBTC

跨鏈流動性協議 Symbiosis 在攻擊者利用其比特幣橋後,已追回約 15 BTC,而其原生比特幣路由仍處於暫停狀態,受影響的流動性提供者正等待補償方案。

摘要

  • Symbiosis 在 9 月 11 日攻擊者利用其比特幣橋後,追回了約 15 BTC。
  • 該協議為進一步追回資金提供了 20% 的賞金,同時其原生比特幣橋仍處於暫停狀態。
  • Blockaid 表示,該漏洞利用鑄造了約 461 億枚無背書的 syBTC,但攻擊者僅以 336,000 美元賣出了約 4.39 WBTC。
  • 比特幣兌換已透過 Chainflip 和 THORChain 恢復,而 Symbiosis 正為受影響的流動性提供者準備補償框架。

Symbiosis 表示,該安全事件發生於 9 月 11 日,攻擊者利用了比特幣橋中的一個漏洞,促使該協議停止其原生 BTC 路由,並將受影響的橋與其餘基礎設施隔離。

該協議最初向攻擊者提供相當於資金 20% 的白帽賞金,條件是在 9 月 13 日前歸還剩餘資產。Symbiosis 表示,在截止日期之後,同樣的 20% 獎勵將提供給任何提供資訊以促成進一步資金追回的人。

Symbiosis 比特幣橋仍處於暫停狀態

據該協議稱,此次漏洞利用僅限於 Symbiosis 的原生比特幣橋,而涉及 EVM 網路、TRON 和 TON 的路由則繼續運行。其 Octopools 產品和中繼網路在應對期間保持線上。

此後,比特幣兌換已透過與 Chainflip 和 THORChain 的第三方整合恢復,在該協議保持自身橋離線期間為用戶提供了替代路徑。

Symbiosis 尚未給出恢復原生比特幣橋的日期。團隊表示正在與安全研究人員合作,並在提供進一步細節之前評估最終影響。

自約五年前推出以來,該協議已處理超過 100 億美元的交易。原報告中引用的 DefiLlama 數據顯示,其總鎖定價值約為 700 萬美元,而自數據系列開始以來記錄的橋交易量約為 31.9 億美元。

無背書 syBTC 鑄造量達到約 461 億枚代幣

區塊鏈安全公司 Blockaid 發現,此次漏洞利用背後涉及的代幣鑄造量遠大於攻擊者最終能夠轉換為其他資產的金額。

根據 Blockaid 的說法,在 BNB Chain 上對 Symbiosis 的 BridgeV2 合約進行的一次調用,導致約 461 億枚 syBTC 被鑄造並發送到一個新創建的地址。

該未經授權的數量是比特幣固定最大供應量 2,100 萬枚的 2,000 多倍。該數字代表透過受影響橋合約創建的合成代幣,而非在比特幣網路上新創建的 BTC。

儘管鑄造規模龐大,Blockaid 表示,這名明顯的攻擊者僅能透過以太坊上的 Uniswap v4 賣出約 4.39 WBTC,產生約 336,000 美元的收益。

DeFiLlama 同樣將該事件歸類為「無背書跨鏈鑄造」,並記錄了約 336,000 美元的損失。

所創造的合成代幣數量與最終提取的資金之間的差額,類似於先前的跨鏈橋事件,在這些事件中,攻擊者獲得了創造某種資產無背書表徵的能力,但在試圖將其兌換為流動性充足、完全有背書的資產時卻面臨限制。

近期的跨鏈橋漏洞利用產生了類似的差額

數天前,Blockstream 的 Liquid Network 上發生了一起與比特幣相關的獨立跨鏈橋事件,一名攻擊者利用一個漏洞創造了約 4,000 枚無背書的 L-BTC,隨後將這些代幣兌換為該網路持有的比特幣。

正如 crypto.news 先前報導,在 Blockstream 表示受影響的跨鏈橋節點已被修補後,Liquid 漏洞利用背後的各方隨後歸還了 3,400 BTC。在追回之後,仍有約 598.5 BTC 尚未歸還。

Blockstream 後來拒絕了攻擊者要求保留部分未歸還比特幣作為賞金的要求。

另一起發生在四月的案件涉及 Hyperbridge 的跨鏈閘道,一名攻擊者透過偽造的跨鏈訊息取得控制權後,鑄造了約 10 億枚未經授權的 DOT 等值代幣。攻擊者最終提取了約 237,000 美元,遠低於所創造代幣的理論價值。

Hyperbridge 隨後於五月開設了一項公開漏洞賞金計畫,為重大漏洞提供最高 50,000 美元的獎勵。其列出的範圍包括跨鏈訊息偽造、存取控制缺陷、狀態操縱以及其他可能影響資金或訊息完整性的弱點。

近期涉及 The Sandbox 的一起事件則產生了另一次大規模的無背書鑄造。八月,一個跨鏈橋漏洞允許未經授權的 SAND 在 Base 和 BNB Smart Chain 上被鑄造,而該專案表示其在以太坊和 Polygon 上的部署未受影響。

鏈上研究人員估計,在該事件期間約有 1,475 萬枚以太坊背書的 SAND 離開了跨鏈橋適配器,代幣銷售產生了約 675,000 美元。

Symbiosis 為流動性提供者準備補償框架

Symbiosis 已將受影響的比特幣跨鏈橋隔離,同時維持其其他跨鏈服務,並使用 Chainflip 和 THORChain 來支援比特幣兌換。

該專案尚未披露追回的 15 BTC 將如何分配,也未說明所有受影響的流動性提供者是否都有資格獲得償還。最終損失金額仍在計算中。

最初的 20% 白帽賞金提議給予攻擊者直到 9 月 13 日的期限,在此賞金安排下歸還資金。Symbiosis 表示,同樣的比例隨後將提供給任何其資訊有助於追回更多資產的人。

該團隊表示,其轉發器網路在處理追回流程並準備補償受影響流動性提供者的規則期間,將繼續運作。