Хакер превратил 330 сатоши в 46 млрд необеспеченных syBTC в мосте Symbiosis
Новость опубликована 11.09.2026 ⦁ источник
Stock Catalog / Wikimedia Commons, CC BY 2.0
11 сентября злоумышленник воспользовался двумя ошибками в биткоин-маршруте межсетевого моста Symbiosis. Депозит в 330 сатоши — около 25 центов по курсу того дня — превратился в 46,1 млрд необеспеченных syBTC. По оценке BlockSec, поставщики ликвидности и пользователи потеряли 9,97 BTC, или примерно $770 тысяч.
Bitcoin не исполняет смарт-контракты Symbiosis, поэтому внесённый депозит разбирает отдельный сервис, а сеть посредников подписывает рассчитанную сумму для выпуска токенов в другой сети. Сначала мост взял личность отправителя из управляемой им части транзакции: хакер смог выдать себя за администратора и установить отрицательную минимальную комиссию. Затем сервис вычел эту комиссию из депозита без проверки знака — вычитание отрицательного числа увеличило сумму.
Контракты в BNB Smart Chain, Ethereum и Rootstock получили подлинную подпись общей ключевой системы Symbiosis, но она подтверждала уже неверно рассчитанное число. За четыре минуты прошли 12 таких выпусков. Злоумышленник обменивал необеспеченные syBTC на BTCB, cbBTC, WBTC и RBTC из пулов ликвидности.
Номинальные 46,1 млрд токенов не равны ущербу: вывести можно было только доступные в пулах реальные активы. Symbiosis остановила биткоин-маршрут и перевела около 15,2 BTC из его адресов в резерв; остальные направления моста, по данным разбора, не пострадали. Инцидент показывает ограничение подписей в межсетевых мостах: подлинная подпись не защищает средства, если подписывающий сервис сначала неверно прочитал данные исходной сети.
Symbiosis, syBTC, Bitcoin, Межсетевые мосты