• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

DeFi桥接器遭黑客攻击:0.25枚比特币与460亿枚虚假BTC代币

2026-09-16 03:16:30
收藏

DeFi桥接漏洞:25美分比特币如何变成460亿虚假代币

一名黑客利用去中心化金融(DeFi)桥接协议的漏洞,将约25美分的比特币转化为价值虚高的460亿个虚假BTC代币。这种巨大的数量级差异提醒东南亚地区的交易者,在阅读代币数量时切勿将其直接等同于真实资金。这一事件涉及跨链协议Symbiosis及其比特币桥接服务,展示了极小的链上存款如何通过漏洞膨胀代币供应量至荒谬水平,而并未产生与之相当的比特币实际价值。

关键要点

  • 报告的输入金额约为0.25美元价值的比特币。
  • 声称的输出结果约为460亿个虚假BTC代币。
  • 仅凭代币数量无法确定财务损失或攻击者的获利情况。

此次DeFi桥接漏洞的核心在于一个容易被误解的说法:价值约四分之一美元的输入产生了数以百亿计的代币供应。这属于DeFi安全漏洞利用,而非新比特币的发现,这两个数字描述的是完全不同的事物。

Symbiosis将比特币桥接事件的时间定为2026年9月11日协调世界时(UTC)04:28左右。根据该协议的事故后分析报告,仅存入330聪(satoshi)的比特币,一旦利用了两个相互作用的软件缺陷,即可铸造任意数量的syBTC。CoinDesk报道指出,这330聪的存款价值约为25美分。

比特币输入与虚假代币输出

协议方表示,比特币解码器识别出了来自攻击者控制数据的发送方,从而允许冒充授权存款人和门户管理员。此外,攻击者还将最低门户费用设置为负数,而桥接服务在计算 credited deposit amount(贷记存款金额)时未检查其符号,导致存款金额被夸大。

根据CoinDesk基于其审查的区块链数据进行的报道,创建的无支撑代币量约为461亿个syBTC。这是一个报告的代币数量,并非原生比特币的创造,也不是被盗取的金额。类似的基于铸造的漏洞利用案例,例如涉嫌ResolvLabs USR问题中某地址铸造了5000万枚代币,都遵循同样的供应膨胀模式,但这并不等于实现的价值。

为何460亿虚假BTC代币不能确立财务价值

标题本身已将输出标注为“虚假BTC代币”,并将事件定位在DeFi桥接上。没有任何提供的证据表明这些代币有支撑、定价、流动性、可赎回性或可兑换为其他资产。

虚假代币与原生比特币的区别

带有BTC标签的代币并非比特币。像syBTC这样的桥接代币是协议发行的代表物,其价值完全取决于背后的抵押品和赎回安排。当漏洞允许某人免费铸造代币时,标签依然存在,但支撑却不存在,这正是代币数量达到数十亿的原因。

代币数量与实际获利的区别

将460亿枚代币乘以比特币价格是必须避免的陷阱。在本文撰写时,比特币价格约为76,564美元,这只是抓取时间的快照,而非事故发生时的价值。将其应用于伪造的代币会得出一个毫无根据的幻想总和,这与攻击者实际获得的利益无关。

Symbiosis初步估计,流动性提供者和受影响用户的损失为9.97 BTC。该协议强调,此数字为初步估计,可能会发生变化。这一实际损失估算独立于且远小于头条新闻中的代币数量。

背景语境

在此背景下,事故发生前,总供应量约为13.91个syBTC,其中11.26个syBTC持有在与BTCB、cbBTC、WBTC和RBTC配对的资金池中。相对于这一基数,虽然机械上可能铸造数十亿代币,但在经济上是空洞的,因为资金池永远无法兑现它。

关于桥接漏洞尚未验证的内容

Symbiosis表示,大约四分钟内,十二笔恶意存款跨越BNB Chain、Ethereum和Rootstock网络。除了时间线之外,读者在此处审查的公共证据中仍缺乏一些细节,无法独立重建事件。

机制、损失及运营商响应

没有提供与浏览器链接的交易哈希值,因此无法独立重新计算报告的461亿syBTC铸造量或提取的资金。所提供的信息未能确立虚假代币是否被交易或赎回,最终有多少用户遭受资金损失,或者恢复工作是否已完成。

有记录的是响应而非沉默。Symbiosis表示,发给攻击者的比特币支付从未完成,大约在几小时内,约15.2 BTC的门户资金被疏散到储备地址。随后白帽窗口关闭且未回复,目前悬赏20%的信息以协助追回损失。

该协议还表示,计划动用部分疏散资金以及个别流动性提供者补偿计划来覆盖被盗资金,尽管付款完成情况尚未确立。这种模式与其他最近的漏洞后清理行动类似,例如Lombard在遭受攻击后将10亿美元从LayerZero迁移至Chainlink CCIP,这也符合整个行业不断暴露DeFi安全弱点的更广泛趋势。

在补救措施方面,该协议明确说明了顺序:比特币侧的逻辑正在重写,并在重新启用之前将进行独立审计,同时已委托进行全面系统审计。

对于东南亚地区的工作台而言,操作层面的教训在于控制措施而非头条新闻的冲击。例如,印尼的Nanovest在2025年12月的公告中表示,集成了Blockaid的Cosigner产品,供其内部财资和运营团队进行实时交易模拟和验证。这是平台Blockaid描述的OJK监管下的预执行验证的一个例子,但这并不意味着任何印尼场所持有syBTC或受到此漏洞的影响。

更广泛的加密恐惧与贪婪指数处于69的“贪婪”水平,作为与此事件无关的背景情绪。对于从Indodax到Coins.ph的区域性交易所来说,得出的结论更为狭窄且持久:代币数量是一个供应数字,只有支撑、流动性和赎回才能将其转化为价值。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%