黑客利用DeFi桥漏洞:25美分比特币引发460亿枚虚假代币事件解析
2026年9月11日,一名黑客利用Symbiosis比特币桥(Bitcoin Bridge)的漏洞,将约25美分的比特币转化为约460亿枚虚假的syBTC代币。这一事件中,看似天文数字般的代币数量并不能直接反映攻击者的实际获利或协议遭受的真实损失。
漏洞成因与事件经过
Symbiosis官方发布的事故复盘报告指出,此次攻击是由两个缺陷共同作用导致的。攻击者控制的比特币交易数据部分被错误地用于识别发送方,这使得攻击者能够冒充授权存款人及门户管理员。
具体而言,攻击者初始投入仅为330聪(satoshi)的比特币,按CoinDesk的大致换算价值约为25美分。Symbiosis表示,攻击者将门户最低费用设置为负数,并利用未检查的负数费用减法逻辑, inflated(膨胀)了 credited deposit(贷记存款),从而实现了任意铸造syBTC代币的目的。
- 起始比特币存款:330聪
- 涉及产品:Symbiosis Bitcoin Bridge
- 事故日期:2026年9月11日
为何460亿枚虚假代币不等于460亿枚比特币
理解此事件的关键在于单位区分。25美分描述的是输入比特币的价值,而460亿描述的是伪造代币的数量。这两个数字互不暗示对方的价值。
产出物明确为在DeFi桥上铸造的虚假syBTC,而非原生比特币。比特币协议将供应量上限设定为2100万枚,欺诈性的桥接代币不会改变该账本,也不会触及底层资产。因此,将461亿枚代币乘以比特币现货价格毫无意义,因为这些代币仅能针对桥接有限的流动性进行兑换。
记录显示的攻击细节
官方报告显示,在大约四分钟内,攻击者在BNB智能链、以太坊和Rootstock上进行了十二次恶意存款。事故发生前,Symbiosis报告的syBTC总供应量约为13.91枚,其中11.26枚存在于与BTCB、cbBTC、WBTC和RBTC配对的资金池中。
损失评估与响应情况
Symbiosis估计,流动性提供商和受影响用户的初步损失为9.97枚比特币。这一数字与铸造的无支撑代币数量截然不同。目前,最终会计结算和完成赔偿尚未确立。
- 初步估计损失:9.97 BTC
关于损失和响应情况,仍有以下未知数待确认:Symbiosis表示,向攻击者的比特币支付从未完成。在几小时内,约有15.2枚门户资金被撤离至储备地址,协议称这些资金至今未被触碰。协议指出,上述两个缺陷单独存在均不足以导致此次攻击。
赔偿与恢复前景
Symbiosis计划通过撤离的储备金部分覆盖被盗资金,并向每位流动性提供商提供单独的赔偿计划,但完成赔偿仍未落实。白帽黑客窗口期关闭且未收到回应,目前对于有助于恢复资金的线索提供20%的奖励。
仍需验证的事项
Symbiosis表示,其比特币侧的逻辑正在重写,并在重新激活前进行独立审计,同时委托了对整个系统的独立审计。接下来需要关注的是最终损失核算、完成的赔偿以及审计报告的发布。此外,还需观察是否有任何区块浏览器层面的确认来核实争议的461亿枚代币数量,本报并未在链上独立复现该数据。
免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。做出决策前请务必自行研究。
BNB
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注