跨链基础设施提供商 Symbiosis 近日宣布其比特币桥接协议发生重大安全事件。2026 年 9 月 11 日,一名未授权攻击者利用系统漏洞铸造了约 461 亿个无锚定支持的合成代币 syBTC,严重损害了协议的完整性。
此次泄露事件首先由网络安全公司 Blockaid 发现并公开。Blockaid 的分析显示,攻击者操纵了 BridgeV2 智能合约中的漏洞,导致生成了合成比特币代币。这一数量是比特币全部流通供应量 2,000 多倍。随后,这些代币被转移至黑客设立的新钱包中。
Blockaid 指出,近 461 亿个 syBTC 代币的名义价值远超现实世界中比特币的实际供应量。然而,由于市场机制限制,其中只有一小部分代币能够实际变现获利。
尽管铸造了海量 syBTC 代币,攻击者仅在基于以太坊的 Uniswap 交易平台上成功抛售了约 4.39 枚封装比特币(Wrapped Bitcoin)。该笔交易带来的实际利润约为 33.6 万美元。其余伪造的 syBTC 在公开市场上毫无价值。
发现漏洞后,Symbiosis 暂停了所有原生比特币路由功能。使用 EVM 兼容区块链、TRON 和 TON 的转账服务则保持正常运行。在此期间,协议的 Octopools 流动性供应始终保持活跃。
Symbiosis 表示,已与此次事件追回约 15 枚比特币,按当前价格计算价值约 115 万美元。这些资产已存入团队管理的多重签名钱包中以确保安全。
项目方向攻击者提供了一笔相当于被盗资金 20% 的白帽赏金,并要求其在 9 月 13 日前回应。如果肇事者拒绝接受赏金,Symbiosis 承诺将同等比例的 20% 奖励提供给任何有助于进一步追回资金的信息提供者。
Symbiosis 强调,仅比特币桥接受到波及,其他路由和流动性池均保持安全。团队代表确认 BTC 路由仍处于离线状态,但第三方集成使得比特币兑换服务暂时恢复可用。
目前,Symbiosis 正与受影响的流动性提供商进行直接沟通,并正在制定赔偿计划,具体指导方针将于近期公布。比特币兑换服务目前已通过外部平台 Chainflip 和 THORChain 恢复运行,但 Symbiosis 原有的桥接基础设施将继续停用,直至另行通知。
Symbiosis 的事件是近几周来针对比特币桥接协议的第三次重大攻击。类似的泄露事件也影响了由 Blockstream 管理的 Liquid Network 以及 Nomic,两者均导致了无储备支持的合成比特币衍生品的产生。
在 Liquid Network 事件中,攻击者铸造了约 4,000 枚无支持的 LBTC,并将部分转换为真实比特币。大部分资金(约 3,400 枚 BTC)最终被归还。Blockstream 选择不覆盖剩余未追回的 598.5 枚 BTC 的损失。
Nomic 的桥接因存在长期未被发现的严重缺陷,在类似情况下允许超额代币生成。这三次近期的攻击都利用了旨在封装比特币的平台中相似的弱点,凸显了去中心化跨链协议面临的持续风险。
截至 9 月 13 日,Symbiosis 尚未发布关于 BridgeV2 合约如何被攻破的详细技术分解。也没有确认攻击者是否对赏金报价做出回应。
Symbiosis 成立于五年前,累计交易量已超过 100 亿美元,目前锁定的总价值(TVL)约为 700 万美元。
Symbiosis 成立于 2021 年,是一个跨链流动性和交换协议,使用户能够在各种区块链之间交换资产,而无需依赖中心化中介。该项目利用智能合约促进交易,并在各网络间锁定流动性池。
| Symbiosis | 2026 年 9 月 11 日 | 461 亿 syBTC | 33.6 万美元 | 约 15 BTC | Liquid Network | 近几周 | 4,000 LBTC | ~3,400 BTC 已归还 | ~3,400 BTC | Nomic | 近几周 | 未披露金额 | 未指定 | 未指定 |