Chargement des prix…
🩸BEARISH

Symbiosis : un pirate frappe 46,1 Md de faux BTC pour 25 c

La perte en dollars reste modeste, à 770 000 $, mais c'est le ratio d'absurdité qui fait toute l'histoire : un dépôt de 25 cents qui frappe 46 milliards de tokens non adossés pousse encore davantage les flux institutionnels vers les ponts audités et établis.

Symbiosis : un pirate frappe 46,1 Md de faux BTC pour 25 c
Symbiosis : un pirate frappe 46,1 Md de faux BTC pour 25 c
Symbiosis : un pirate frappe 46,1 Md de faux BTC pour 25 c
Symbiosis : un pirate frappe 46,1 Md de faux BTC pour 25 c

Un pirate a exploité deux bugs logiciels dans le pont Bitcoin inter-chaînes de Symbiosis pour frapper environ 46,1 milliards de tokens syBTC non adossés à partir d'un dépôt d'environ 25 cents, surpassant de plus de 2 000 fois l'offre plafonnée à 21 millions de pièces de Bitcoin. L'attaquant a fait passer 12 dépôts frauduleux via le pont sur BNB Chain, Ethereum et Rootstock en à peine quatre minutes, en exploitant une erreur qui accordait des privilèges d'administrateur et un second défaut qui traitait des frais négatifs comme une addition. Symbiosis chiffre la perte réelle à 9,97 BTC (environ 770 000 $) et a mis hors ligne la partie Bitcoin du pont pour une réécriture complète.

Pourquoi c'est important

L'exploit combinait un bug d'élévation de privilèges et un bug comptable sur les frais négatifs, et c'est cette combinaison qui a rendu l'absurdité possible. L'attaquant a convaincu le pont de le traiter à la fois comme un déposant approuvé et comme un administrateur en lisant la mauvaise partie d'une transaction Bitcoin, puis a poussé les frais minimums en dessous de zéro, si bien qu'un chemin de code ultérieur a additionné les frais au lieu de les soustraire. Avant l'attaque, seuls 13,91 syBTC existaient en circulation. Le post-mortem a aussi pointé l'IA comme partie prenante d'un paysage de menaces en mutation, en notant que des modèles puissants rendent la découverte de vulnérabilités moins coûteuse, sans confirmer que l'IA ait été utilisée dans cette attaque.

Impact sur le marché

Symbiosis détient actuellement environ 8 millions de dollars de valeur totale verrouillée selon DefiLlama, pour un volume de pont d'environ 146 millions de dollars sur les 30 derniers jours, ce qui place la plateforme dans la catégorie intermédiaire de la liquidité inter-chaînes. Le plan de compensation combine le bitcoin évacué avec des arrangements distincts pour les fournisseurs de liquidité, mais la lecture de fond est réputationnelle : un input de 25 cents qui frappe 46 milliards de tokens non adossés est le type de gros titre qui pousse encore plus les allocateurs institutionnels vers des ponts établis, avec plusieurs années d'historique d'audit. Surveiller l'audit indépendant et le calendrier de retour en service, ainsi que toute action de prix sur les paires WBTC, cbBTC, BTCB et RBTC qui portent la liquidité résiduelle fine en syBTC.

Tokens associés
$BTC $WBTC

Questions fréquemment posées

  1. Que s'est-il passé sur le pont Bitcoin de Symbiosis ?

    Un pirate a exploité deux bugs logiciels combinés pour frapper environ 46,1 milliards de tokens syBTC non adossés à partir d'un dépôt d'environ 25 cents, en traitant 12 dépôts frauduleux sur BNB Chain, Ethereum et Rootstock en à peine quatre minutes.

  2. Comment l'attaquant a-t-il créé 46 milliards de faux tokens BTC ?

    Un bug a mal lu un champ d'une transaction Bitcoin et accordé à l'attaquant les privilèges d'administrateur du pont. Un second bug a ensuite traité des frais négatifs comme une addition, permettant à l'attaquant de fixer la valeur effective du dépôt à un nombre arbitraire.

  3. Combien d'argent a été réellement perdu dans le piratage de Symbiosis ?

    Symbiosis a chiffré les pertes préliminaires à 9,97 BTC, soit environ 770 000 $. Frapper des syBTC non adossés ne crée pas les actifs réels nécessaires à leur remboursement, donc l'attaquant n'a pu extraire de valeur que des pools de liquidité existants adossés au bitcoin.

  4. Que fait Symbiosis pour corriger l'exploit ?

    Symbiosis a mis sa partie Bitcoin du pont hors ligne pour une réécriture complète et a commandé un audit indépendant, avec un audit système plus large également en cours. Le projet a déclaré qu'il couvrirait les fonds volés grâce au bitcoin évacué et à une compensation séparée pour les fournisseurs de liquidité…

  5. L'IA a-t-elle été utilisée dans l'attaque du pont Symbiosis ?

    Le post-mortem de Symbiosis a noté que l'IA rend la découverte de vulnérabilités logicielles moins coûteuse, mais le projet n'a pas confirmé ni fourni de preuve que l'attaquant ait utilisé l'IA dans cet exploit précis.

Attribution de la source
Agrégé de CoinDesk · Vérifié · Dernière mise à jour il y a 5d
Ouvrir l'original →