РЕКЛАМА
HomeSymbiosis призупинила роботу біткойн-містка після того, як зловмисник випустив мільярди підроблених syBTC
Symbiosis призупинила роботу біткойн-містка після того, як зловмисник випустив мільярди підроблених syBTC
130
Add as a Preferred Source
0
0

Symbiosis призупинила роботу біткойн-містка після того, як зловмисник випустив мільярди підроблених syBTC

Компанія Symbiosis відключила свій біткойн-міст рано вранці 11 вересня після того, як хтось з’ясував, як змусити протокол вважати, що він отримав біткойни, яких насправді ніхто не надсилав. Сума збитків від крадіжки залежить від того, чиїм даним ви довіряєте. Акаунт OSINT на X, osint_based, оцінив збитки у 750 000 доларів. Blockaid — компанія з кібербезпеки, яка виявила атаку в момент її здійснення, — та служби моніторингу інцидентів, які згодом зібрали дані про неї, оцінили збитки приблизно у 336 000 доларів. Жодна з цих цифр не є величезною за мірками 2026 року, але розбіжність між ними нагадує, що в перші години після експлойту мосту рідко вдається отримати однозначну відповідь.

Що насправді зламалося

BridgeV2 — це контракт, який дозволяє нативному біткойну переходити в Symbiosis у вигляді syBTC, синтетичного токена, призначеного для відстеження BTC у співвідношенні «один до одного» на інших ланцюгах. Він спирається на позаланцюгову мережу ретрансляторів, яка підписує міжланцюгові повідомлення за допомогою порогових ключів MPC, і повинен перевіряти, чи кожне повідомлення «Bitcoin received» відповідає біткойну, який хтось насправді надіслав. Приблизно о 04:28 за UTC цього не сталося. Підписана операція отримання BridgeV2 пройшла з помилково сформованою інструкцією, і контракт випустив приблизно 2^62 одиниць syBTC у новостворений гаманець на BNB Smart Chain. Якщо порахувати з точністю до десятих, на папері це становить близько 46 мільярдів токенів. Окремий монітор, DefraudTG, оцінив загальний обсяг випущених токенів у ланцюгах BNB Chain та Ethereum у 368,9 мільярда syBTC після відстеження восьми окремих транзакцій через міст; ця розбіжність, ймовірно, пояснюється тим, як кожна служба підраховувала «сирі» одиниці та перекази.

Яким би не був справжній обсяг випуску, зловмисник не намагався скинути все одразу. Він переніс частину на Ethereum і продав приблизно 4,39 WBTC через Uniswap V4 — саме звідти походить цифра у 336 000 доларів. Решта, за оцінками 184,5 млрд syBTC, досі зберігається у гаманці зловмисника на ланцюгу BNB. Саме за цією частиною варто стежити. Такий великий обсяг токенів не має реального забезпечення, і якщо він почне рухатися через пули ліквідності замість централізованих бірж, збитки не обмежаться лише тим, що вже вийшло з протоколу.

Реакція Symbiosis

Symbiosis підтвердила інцидент на своєму акаунті в X протягом години, повідомивши, що обміни, пов’язані з BTC, було вимкнено, тоді як маршрути з ETH та стейблкоінами продовжували працювати, а ліквідність у цих пулах було перевірено і визнано безпечною. Команда класифікувала подію внутрішньо, а Delta Incident Archive зареєструвала її під номером DCI-2026-304, при цьому DeFiLlama позначила її як «незабезпечене міжланцюгове випущення токенів» — ту саму категорію, що й для катастрофи в мережі Liquid Network минулого місяця.

Не пропустіть кіберспортивні новини та оновлення! Підпишіться та отримуйте щотижневий дайджест статей!
Зареєструватися

Подальший розвиток подій виявився більш обнадійливим, ніж можна було припустити на основі початкових даних. Symbiosis повідомляє, що з того часу було відновлено приблизно 15 BTC, хоча команда ще не опублікувала остаточну цифру збитків і досі безпосередньо опрацьовує механізм компенсації з постраждалими постачальниками ліквідності. Протокол також висунув пропозицію «білих хакерів»: 20% відновлених коштів зловмиснику, якщо він поверне решту до кінцевого терміну 13 вересня, а така сама винагорода передбачена для будь-кого, хто допоможе відстежити гроші згодом. Чи буде ця пропозиція прийнята — ніхто не знає. Подібні програми винагороди за виявлення вразливостей працюють досить часто, тому команди продовжують їх пропонувати, але й провалюються досить часто, щоб ніхто не міг бути впевненим, що ця пропозиція буде реалізована.

Проблема з мостом нікуди не зникає

Symbiosis провела незалежний аудит свого власного BTC-містка, який виконав Decurity — це той вид інформації, який зазвичай повторюється після того, як щось пішло не так, і сам по собі рідко має велике значення. Аудитори перевіряють те, що, на їхню думку, варто перевірити. Помилки автентифікації повідомлень, подібні до цієї, коли контракт довіряє підписаній інструкції, не перевіряючи належним чином її зміст, — саме та категорія, яка проскакує повз увагу.

Варто навести деякий контекст: це менш значна подія, ніж більшість тих, що останнім часом потрапляли в заголовки новин. Тільки у першому півріччі 2026 року TRM Labs зафіксувала 207 хакерських атак на криптовалютні проекти — це найвищий показник за шість місяців, який компанія коли-небудь фіксувала, хоча загальні збитки насправді різко скоротилися: з 2,3 млрд доларів у першому півріччі 2025 року до 972 млн доларів у першому півріччі 2026 року. Сума в 336 000 доларів близька до середнього збитку за цей період, який становить приблизно 219 000 доларів за один інцидент; якщо цифра в 750 000 доларів підтвердиться, це виведе Symbiosis значно вище цього показника. Це також сталося лише через кілька днів після експлойту в мережі Liquid Network, під час якого зловмисники випустили L-BTC без забезпечення та вивели близько 320 млн доларів — майже 4 000 з 4 200 BTC мережі, — перш ніж самопроголошені «білі капелюхи» повернули близько 85% цих коштів. Та сама схема, але в зовсім інших масштабах. За даними DeFiLlama, сукупні збитки від містків у всій галузі зараз перевищують 3,68 млрд доларів, а у сегменті міжланцюгових містків Bitcoin загальна заблокована вартість становить ледь більше мільйона доларів, серед яких і власний BTC-місток Symbiosis, баланс якого зараз дорівнює нулю, поки розробляється виправлення.

РЕКЛАМА
Залишити коментар
Вам сподобалася стаття?
0
0

Коментарі

РЕКЛАМА
БЕЗКОШТОВНА ПІДПИСКА НА ЕКСКЛЮЗИВНИЙ ВМІСТ
Отримайте добірку найважливіших і найактуальніших новин галузі.
*
*Тільки важливі новини, без спаму.
ПІДПИСАТИСЯ
ПІЗНІШЕ