摘要:一名黑客仅用25美分比特币,通过Symbiosis协议的双重漏洞铸造出约460亿枚虚假syBTC代币。尽管数字惊人,实际损失仅为个位数比特币。事件揭示了封装资产与原生资产的本质差异及DeFi生态中的系统性风险。

币圈界报道:
25美分触发460亿虚假代币生成:一场基于协议缺陷的数字幻象
据披露,一名攻击者利用去中心化金融(DeFi)跨链桥接协议Symbiosis的多重技术漏洞,仅以价值约25美分的比特币作为初始存款,便在短时间内生成了近461亿枚无抵押的syBTC代币。这一现象虽引发市场广泛关注,但其背后反映的是代币数量与真实资产支持之间的根本错位,实际资金损失远低于表面数字。
漏洞协同作用促成大规模代币伪造
此次攻击源于Symbiosis于2026年9月14日发布的事件复盘报告。攻击发生于同年9月11日,攻击者向比特币桥接系统注入330聪(satoshi),相当于约25美分。该金额本身并未被盗,而是被恶意利用来触发两个相互关联的软件缺陷:其一为解码器逻辑缺陷,使攻击者可伪造发送方身份;其二为费用校验缺失,允许设置负值门户费用,导致系统错误地将存款金额无限膨胀。
四分钟内完成跨链分发,伪造代币分散至三大网络
在约四分钟内,恶意交易在BNB Chain、以太坊和Rootstock三个区块链上并行处理,将生成的无支持代币批量分配至各网络地址。尽管总生成量被报道为461亿枚,但此数据为四舍五入后的估算值,且尚未与链上原始交易哈希完成独立验证。值得注意的是,这些代币并非真实比特币,也未对应任何实际资产储备。
伪造代币不等于真实资产:理解封装资产的本质
syBTC是代表协议托管中比特币的桥接代币,其价值依赖于底层资产的足额抵押。原生比特币供应上限为2100万枚,无法通过外部合约任意增发。攻击前,流通中的syBTC总量仅为13.91枚,而相关流动性池中仅有11.26枚,与攻击所产的数十亿数量形成巨大反差。因此,将伪造代币数量乘以当前比特币价格毫无意义,因其缺乏真实赎回基础。
实际财务影响尚在评估,初步损失约为9.97比特币
Symbiosis初步估算,受影响用户的直接损失约为9.97枚比特币(当时估值约77万美元)。该数值为未经审计的初步评估,并非最终结论。协议方表示,支付给攻击者的资金从未真正到账,且在事件发生后数小时内,约15.2枚BTC已从门户资金中转移至安全储备地址,作为应急保障措施。
追偿路径不明,补偿机制仍在规划中
尽管响应迅速,但追回资金仍面临挑战。目前白帽窗口已关闭,未收到有效协助线索。协议方已设立20%奖励机制以激励潜在信息提供者,但结果不确定。Symbiosis宣布将重写比特币侧逻辑,并在重新上线前接受独立审计,同时委托全面系统审查。然而,重启时间、审计进展及具体赔偿方案仍未公布。
人工智能参与无实证,警惕信息误传
有传闻称人工智能降低了发现通用漏洞的成本,但目前并无证据表明攻击者使用了AI工具。此类说法源自事后分析中的推测性讨论,尚未得到证实,应谨慎对待,避免误导公众判断。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
