Symbiosis stanser Bitcoin-broen etter at en angriper har utstedt milliarder av falske syBTC
Symbiosis stengte ned sin Bitcoin-bro tidlig om morgenen den 11. september etter at noen hadde funnet ut hvordan man kunne få protokollen til å tro at den hadde mottatt Bitcoin som aldri ble sendt. Hvor stort beløpet i dollar er, avhenger av hvilke tall man stoler på. En OSINT-konto på X, osint_based, anslo tapet til 750 000 dollar. Blockaid, sikkerhetsselskapet som oppdaget angrepet mens det pågikk, og hendelsesovervåkerne som hentet inn dataene i etterkant, kom nærmere 336 000 dollar. Ingen av tallene er enorme etter 2026-standarder, men forskjellen mellom dem er en påminnelse om at de første timene etter et angrep på en bro sjelden gir et entydig svar.
Hva var egentlig årsaken
BridgeV2 er kontrakten som lar native Bitcoin flyttes inn i Symbiosis som syBTC, et syntetisk token ment å spore BTC én-til-én på andre kjeder. Den er avhengig av et off-chain-relénettverk som signerer krysskjede-meldinger med MPC-terskelnøkler, og den skal kontrollere at enhver «Bitcoin mottatt»-melding samsvarer med Bitcoin som noen faktisk har sendt. Rundt kl. 04:28 UTC skjedde ikke dette. En signert BridgeV2-mottaksoperasjon gikk gjennom med en feilformet instruksjon, og kontrakten preget omtrent 2^62 råenheter av syBTC til en nyopprettet lommebok på BNB Smart Chain. Regner man på desimalene, blir det på papiret rundt 46 milliarder tokens. En annen overvåkingsjeneste, DefraudTG, anslo det totale antallet utstedte syBTC på BNB Chain og Ethereum til 368,9 milliarder syBTC etter å ha sporet åtte separate brotransaksjoner – en avvik som sannsynligvis skyldes forskjeller i hvordan de ulike tjenestene teller råenheter kontra overføringer.
Uansett hvor stor den faktiske utstedelsen var, prøvde ikke angriperen å selge ut alt. De flyttet en del over til Ethereum og solgte omtrent 4,39 WBTC via Uniswap V4, og det er der tallet på 336 000 dollar kommer fra. Resten, anslagsvis 184,5 milliarder syBTC, ligger fortsatt i utnytterens BNB Chain-lommebok. Det er denne delen det er verdt å følge med på. En så stor tokenbeholdning har ingen reell dekning, og hvis den begynner å bevege seg gjennom likviditetspooler i stedet for sentraliserte børser, vil skaden ikke være begrenset til det som allerede har forlatt protokollen.
Symbiosis’ svar
Symbiosis bekreftet hendelsen på sin X-konto i løpet av en time og opplyste at BTC-relaterte bytter var deaktivert, mens ETH- og stablecoin-rutene forble aktive, og at likviditeten i disse poolene var sjekket og trygg. Teamet klassifiserte hendelsen internt, og Delta Incident Archive registrerte den som DCI-2026-304, mens DeFiLlama merket den som en «unbacked cross-chain mint» – den samme kategorien som ble brukt for Liquid Network-katastrofen forrige måned.
Oppfølgingen har vært mer oppmuntrende enn de første tallene antydet. Symbiosis opplyser at omtrent 15 BTC siden har blitt gjenvunnet, selv om teamet ikke har offentliggjort et endelig tall for tapet, og det jobber fortsatt direkte med de berørte likviditetsleverandørene for å utarbeide en kompensasjonsordning. Protokollen har også lagt frem et «white hat»-tilbud: 20% av de gjenvunne midlene til angriperen dersom vedkommende returnerer resten før fristen 13. september, med samme belønning på bordet for alle andre som hjelper til med å spore opp pengene i etterkant. Om dette blir tatt imot, er det ingen som vet. Slike bug bounty-avtaler fungerer ofte nok til at teamene fortsetter å tilby dem, og mislykkes ofte nok til at ingen bør regne med at akkurat denne går i boks.
Broproblemet forsvinner ikke
Symbiosis fikk Decurity til å gjennomføre en tredjepartsrevisjon av sin egen BTC-bro, noe som er den typen detalj som ofte blir gjentatt etter at noe har gått galt, og som sjelden betyr mye i seg selv. Revisjoner sjekker det revisorene mener de skal sjekke. Feil i meldingsautentisering som denne, der kontrakten stoler på en signert instruksjon uten å validere ordentlig hva den faktisk sier, er akkurat den kategorien som slipper gjennom.
Det er verdt å sette dette i sammenheng: dette er en mindre hendelse enn det meste av det som har vært i nyhetsoverskriftene i det siste. TRM Labs registrerte 207 kryptohacks bare i første halvår av 2026, det høyeste halvårstallet selskapet har registrert, selv om de totale tapene faktisk falt kraftig, fra 2,3 milliarder dollar i første halvår 2025 til 972 millioner dollar i første halvår 2026. Beløpet på 336 000 dollar ligger nær gjennomsnittstapet for den perioden på omtrent 219 000 dollar per hendelse; beløpet på 750 000 dollar, hvis det holder stikk, vil løfte Symbiosis godt over dette. Det kom også bare noen dager etter utnyttelsen av Liquid Network, der angripere preget L-BTC uten dekning og tappet rundt 320 millioner dollar – nesten 4 000 av nettverkets 4 200 BTC – før selvutnevnte «white hats» returnerte om lag 85% av det. Samme fremgangsmåte, men i en helt annen skala. DeFiLlama anslår nå de kumulative tapene på broer i hele bransjen til over 3,68 milliarder dollar, og Bitcoins eget segment for kryss-kjede-broer sitter igjen med knapt over en million dollar i samlet låst verdi, deriblant Symbiosis’ egen BTC-bro, som nå står på null mens løsningen utvikles.
5% innskuddsbonus opp til 100 perler

0 % gebyrer på innskudd og uttak.


11 % innskuddsbonus + FreeSpin
10 % EKSTRA INNSKUDDSBONUS + 2 GRATISSPINN PÅ HJUL
Gratis case og 100 % velkomstbonus
5 gratis saker, daglig gratis og bonus

3 gratiskasser og en bonus på 5 % på alle kontantinnskudd.

+5 % til innskudd


Kommentarer