币圈界报道:

Symbiosis跨链桥遭恶意利用,追回15枚比特币并启动赔偿程序

在一次针对其原生比特币桥的漏洞攻击后,跨链流动性协议Symbiosis已实现约15枚比特币的资金追回。目前,该桥接功能仍处于停用状态,相关受波及的流动性提供者正等待官方发布的补偿方案。

攻击事件时间线与资金回收进展

9月11日,Symbiosis确认成功追回约15枚比特币,此前攻击者利用了其比特币桥的安全缺陷。为激励资产返还,协议方最初提出20%的“白帽”奖励计划,若攻击者在9月13日前归还剩余资金,可获等值20%的回报。此后,任何协助进一步追缴资金的信息提供者也将获得相同比例奖励。当前,被追回的比特币已被转入由团队控制的多重签名钱包。

漏洞影响范围与系统隔离措施

据披露,此次安全事件仅波及Symbiosis的原生比特币桥,其他基于EVM、TRON及TON网络的路由保持正常运行且未受侵害。协议方立即采取隔离措施,将受影响桥接器从主系统中移除,以防止风险扩散。与此同时,其核心中继网络与Octopools产品持续在线,保障了整体服务的可用性。

替代通道启用与恢复进程评估

为维持用户对资产兑换的需求,比特币跨链服务已通过第三方集成平台Chainflip和THORChain重新开通。然而,原生桥的重启日期尚未明确,团队表示正与安全研究人员协作,全面评估事件最终影响,并将在信息完备前不对外公布具体修复时间表。

无支持代币大规模生成与实际变现差距

区块链安全机构Blockaid调查发现,攻击者通过调用BNB Chain上的BridgeV2合约,非法铸造了约461亿个syBTC代币,数量远超比特币总量的2000倍。这些合成代币并无真实比特币背书。尽管规模惊人,但实际变现极为有限——攻击者仅在Uniswap v4上出售约4.39枚WBTC,换取约33.6万美元收益。这一现象再次凸显跨链漏洞中“高铸造量、低兑现率”的典型特征。

此前数日内,Blockstream的Liquid Network也发生相似事件,攻击者创建约4000个无支持的L-BTC,随后通过赎买方式提取部分价值。虽有3400枚BTC被返还,仍有约598.5枚未结清。另一起4月发生的Hyperbridge事件中,攻击者伪造消息并生成约10亿个未经授权的DOT等价代币,最终仅提取23.7万美元。而8月的The Sandbox事件则导致约1475万枚以太坊支持的SAND被非法铸造,销售收入达67.5万美元。三起事件均显示,攻击者虽具备大规模造币能力,但在流动性转换环节面临严重制约。

流动性提供者赔偿机制正在构建中

Symbiosis强调,其核心基础设施未受影响,所有非比特币桥服务持续稳定运行。对于受损失的流动性提供者,团队正在逐一联络,并着手设计公平透明的赔偿框架。目前尚不清楚追回的15枚比特币将如何分配,以及是否所有参与者均有资格参与返还。财务核算仍在进行,最终损失金额有待正式公布。