Symbiosis在桥接漏洞后追回15枚BTC,并向黑客提供20%赏金
Symbiosis宣布,在一场比特币桥接漏洞事件中,攻击者铸造了价值数百亿的未背书syBTC代币。目前,该跨链协议正悬赏20%的奖金以追回剩余资金。然而,一个引人注目的细节是:尽管这些代币的面值高达数百亿,但黑客实际获利仅约33.6万美元。
此次攻击发生在2026年9月11日UTC时间凌晨04:28左右,针对的是BNB Chain上的Symbiosis BridgeV2合约。由于消息验证失败,攻击者成功铸造了约461亿个syBTC,这一数量超过了比特币2100万枚的最大供应量逾2000倍。这是一起跨链桥接故障,而非比特币本身的安全缺陷。该桥接协议在未确认任何比特币被锁定作为背书的情况下,盲目地铸造了包装代币(Wrapped Tokens)。
漏洞利用过程详解
安全公司Blockaid实时标记了此次漏洞利用,识别出可疑的BridgeV2调用,并根据Cryptopolitan的事件报告,追踪到新生成的syBTC被转移至BNB Chain上的一个新钱包。值得注意的是,尽管攻击者持有面值高达数百亿的代币,但他们仅在以太坊上通过Uniswap v4兑换了约4.39个WBTC,净获利约33.6万美元。DeFiLlama将其记录为“无背书跨链铸造”事件。
真正的损失并未因漏洞的理论规模而扩大,而是受限于吸收这些虚假代币的流动性不足。将数十亿的syBTC倒入流动性较薄的交易池中,价格会瞬间崩盘。
官方回应与市场影响
Symbiosis在X平台确认了此次安全事件,告知用户比特币路由已暂停,而其他路由仍保持运行状态:
“Symbiosis遭遇了一起安全事件。2026年9月11日UTC时间约04:28,攻击者利用了比特币桥接中的漏洞。比特币路由已暂停。其他路由保持正常运行且安全。” —— Symbiosis Finance (@symbiosis_fi)
此次事件发生在一个严峻的行业时期。TRM Labs统计显示,2026年上半年发生了207起加密货币黑客攻击,创下半年度新高,尽管总损失从一年前的23亿美元降至9.72亿美元。据DeFiLlama数据,桥接项目历史上累计损失已超过36.8亿美元。
资金追回与未解之谜
Symbiosis表示,他们已从攻击者处追回了15枚BTC,当时价值约115万美元,并将其转入团队控制的多签钱包。然而,团队如何具体追回这些硬币的细节尚未公开披露。
这留下了一个竞争对手尚未解答的开放性问题:追回的价值115万美元的资金,如何与黑客仅获利的33.6万美元相吻合?Symbiosis尚未发布全面的技术事后分析报告来解释其中的机制。这一事件反映了平台方努力追踪和冻结被盗资金的广泛模式,正如秘鲁经济部X账号被劫持用于虚假代币骗局后的余波一样。当追回发生时,过程往往并不简单。
并非所有通道都陷入停滞。原生比特币桥接仍处于暂停状态,但通过与Chainflip和THORChain的第三方集成,比特币兑换功能已恢复。EVM、TRON、TON路由以及Octopools在整个过程中均正常运行。
20%赏金期限已过,转为公开悬赏
Symbiosis曾向攻击者提出,若返还资金可获得20%的白帽赏金,截止日期为9月13日。该期限已过,但未收到黑客的任何回应。为了不让这份提议落空,Symbiosis调整了策略:同样的20%奖励现在给予任何提供线索导致进一步资产回收的人,将赏金变为公开悬赏。
对于受影响的流动性提供者而言,情况尚不明朗。团队表示正在直接联系每一位受影响的LP,并构建补偿框架:
“我们正在直接联系每一位受影响的LP。我们正在建立补偿框架,并将很快公布标准。” —— Symbiosis Finance (@symbiosis_fi)
据未经证实的报道,根本原因可能是BridgeV2依赖由MPC签名的中继器消息,缺乏将铸造代币与实际锁定的比特币进行对账的检查。Symbiosis尚未确认这一说法。
比特币方面对此波澜不惊。BTC当日交易价格接近76,922美元,下跌约1%,市值约为1.54万亿美元,《恐惧与贪婪指数》处于69分, firmly位于“贪婪”区间。
平静的市场反应反映出投资者更关注宏观催化剂,如现货ETF资金流向及即将进入修订阶段的《战略比特币储备法案》,而非单笔仅为 modest home 价格的桥接漏洞事件。然而,桥接风险不断证明,薄弱的流动性往往是阻止漏洞演变为灾难的唯一屏障。
公开悬赏能否揪出攻击者?流动性提供者是否能真正获得全额赔偿?Symbiosis承诺公布的补偿标准将是第一个真正的考验。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种