

据报道,一名黑客仅用价值约25美分的比特币,便在去中心化金融(DeFi)桥接协议中铸造了约460亿枚虚假的BTC代币。这一惊人的数字虽然引人注目,但夸大了实际造成的损害,因为这些铸造出的代币并非原生比特币,且已确认的实际损失远小于此。根据相关协议方的说法,真正处于风险中的资金仅为个位数比特币,而非数十亿。
该事件源于跨链协议Symbiosis。据该项目于2026年9月14日发布的正式事后分析报告(报告时间戳为2026年9月14日),其比特币桥接服务于2026年9月11日遭到攻击。Symbiosis指出,攻击者仅存入330聪(satoshi),并利用该存款任意铸造了syBTC——这是该桥接协议中代表比特币的代币。根据CoinDesk的事件报道,这笔存款在当时的价值约为25美分。Symbiosis表示,这330聪的存款通过两个相互作用的软件漏洞触发了任意数量的syBTC铸造。需要强调的是,这是存款金额,而非被盗金额。
CoinDesk在审查链上活动后报道,大约创建了461亿个无支持的syBTC。这个数字头是四舍五入后的代币数量,既不是创建的原生比特币,也不是被盗资产;确切的未四舍五入总数尚未与已发布的交易哈希进行独立核对。这次铸造并非通过单次点击完成。Symbiosis称,在大约四分钟内,恶意存款在BNB Chain(BSC)、以太坊和Rootstock三个网络上处理完毕,将伪造的代币分散到这三个网络中。
syBTC是一种声称代表协议托管中持有的比特币的桥接代币,而非比特币本身。原生比特币的供应量上限为2100万枚,无法通过其他链上的智能合约漏洞进行通胀式增发。铸造数十亿的桥接代币并不会凭空产生对其的支持基础。Symbiosis报告称,在此次事件发生前,其流通中的syBTC供应量为约13.91枚,而在与BTCB、cbBTC、WBTC和RBTC配对的资金池中,流动性为11.26枚syBTC。这与攻击者生成的代币数量相比只是极小的一部分。
这种差距正是关键所在:代币标签或巨大的数量本身并不能证明真实的比特币支持或可实现的價值。将460亿syBTC乘以比特币的价格毫无意义,因为根本不存在足够多的比特币供其赎回。这种混淆反映了去中心化金融领域中关于机密资产和封装资产的争论,例如Tether将USD₮引入注重隐私的基础设施,以及Zama在Morpho金库中与机密合同的合作,在这些案例中,资产的代表形式与资产本身是截然不同的概念。
Symbiosis将此次攻击归因于两个相互作用的软件缺陷。据其所述,其解码器使用攻击者控制的交易数据来识别发送方,从而允许攻击者冒充授权存款人和门户管理员。第二个缺陷涉及费用问题。Symbiosis表示,攻击者将最低门户费用设置为负数,而未检查的负费用扣除导致 credited 存款膨胀。协议方声明,单独任何一个缺陷都不足以导致此次攻击。
Symbiosis初步估计对流动性提供者和受影响用户的损失为9.97 BTC,CoinDesk报道称这在当时价值约为77万美元。协议方将此表述为初步估算,而非经独立核对的最终损失。关于遏制措施,Symbiosis表示,支付给攻击者的比特币支付从未完成,且在几小时内,约有15.2 BTC的门户资金被撤出至储备地址。这些撤出的储备是一种保障措施,并非证明任何用户已得到全额赔偿的证据。
对于受影响用户而言,“乐观”的情况在于响应迅速。Symbiosis表示,打算从撤出的储备中部分覆盖被盗资金,并向流动性提供者提供个别赔偿计划,尽管目前尚未报告任何已完成的报销。而“悲观”的情况则是关键事实仍悬而未决。Symbiosis表示,其白帽窗口关闭且未收到回应,目前针对有助于追回资金的线索提供20%的奖励,但这结果远非确定。协议方表示,其比特币侧逻辑正在重写,并在重新激活前将接受独立审计,同时已委托进行全面系统审计。目前尚未公布重新上线日期、审计结果或已完成的补偿方案。
此外,一种广泛流传的观点应谨慎对待。事后报告讨论了人工智能如何降低发现一般性漏洞的成本,但没有证据表明该攻击者使用了人工智能,因此任何此类说法都基于未经证实的报道,而非既定事实。
免责声明:本文仅供信息参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做决策之前,请务必自行研究。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.