亚洲财经

搜索

共生漏洞利用暴露比特币桥风险,无需触碰比特币本身

同步协议关闭原生比特币桥接器,凸显跨链基础设施脆弱性

周五,Symbiosis 在攻击者利用其 BridgeV2 合约铸造大量无抵押合成 BTC 后,关闭了其原生比特币桥接服务。然而,攻击者仅提取了约 33.6 万美元的实际价值。这一巨大差额的重要性不容忽视。必须强调,比特币本身的安全性并未受到损害,真正暴露出漏洞的是将 BTC 引入去中心化金融(DeFi)的基础设施。

此次事件发生在 Liquid Network 遭受导致 3.2 亿美元损失的入侵仅数日之后,这不禁让人质疑:尽管比特币本身是安全的,但其桥接服务却反复出现故障,跨链基础设施究竟有多安全?



BTC 路由暂停,其余网络保持开放

Symbiosis 在 X 平台透露,其在 UTC 时间 9 月 11 日凌晨 04:28 左右发现了比特币桥接攻击的证据,并立即停止了 BTC 的路由服务。然而,其他路由协议继续正常运行。

在《Delta 事件档案》中,该事件被归类为 DCI-2026-304。档案指出,BridgeV2 处理了一条错误消息,导致在 BNB Chain 和以太坊上生成了超过 2^62 个 syBTC。结果,犯罪分子将其中一部分非法余额转换为以太坊上的约 4.39 个 WBTC,获利约 33.6 万美元。DeFiLlama 将该事件分类为“无抵押跨链铸造”。



跨链信任如何进入系统

Symbiosis 的文档显示,该桥接服务高度依赖跨链消息的安全传输和身份验证。BridgeV2 将协议的 Portal 和 Synthesis 合约与其离线中继网络连接起来。这些中继节点通过存储在合约中的多方计算(MPC)密钥提交签名交易。

通过使用 MPC 阈值签名,原生比特币(BTC)在 Portal 中得到保护。这使得中继节点能够在单独的区块链上创建 syBTC,随后将其转化为用户偏好的资产。Symbiosis 声称,其原生 BTC 桥接服务已通过 Decurity 审计。

该模型依赖于确保跨链发送的指令得到准确的身份验证,但在此次事件中这一前提并未成立。



巨额合成币铸造与微小实际损失

巨大的合成币铸造量不应与被盗总额混淆。虽然生成超过 2^62 个原始 syBTC 造成了会计上的巨大失衡,但黑客仅能将其中一小部分转化为真实资产。总损失估计约为 33.6 万美元。

这一事件使 Symbiosis 更接近 2026 年主要黑客事件的底部。TRM Labs 报告称,上半年发生了 207 起加密货币黑客事件,创下其历史最高半年总量,平均损失为 21.9 万美元。总损失显著下降,从 2025 年上半年的 23 亿美元降至 2026 年上半年的 9.72 亿美元。



桥接漏洞反复出现

更令人担忧的问题是桥接服务故障的频率。目前,DeFiLlama 估计桥接总损失至少达 36.8 亿美元。Symbiosis 指出,桥接攻击的一个常见原因是缺乏强有力的消息身份验证。

后果可能超出桥接本身。例如,政策研究所对 KelpDAO 入侵的分析显示,由于跨链验证不佳而产生的无抵押 rsETH 加剧了 Aave 的整体压力。总共撤出了价值 50 亿美元的稳定币,借款利率攀升至 10%。




Symbiosis BTC 桥接漏洞突显日益增长的跨链风险

Liquid Network 3.2 亿美元黑客事件的余波

Symbiosis 的事件紧随 Liquid Network 更为严重的失败之后。Chainalysis 表示,自称白帽的黑客利用了缓存交易验证证明中的缺陷,从 Liquid 的 4,200 枚 BTC 中窃取了 4,000 枚,价值约 3.2 亿美元。这一缺陷导致了无抵押 L-BTC 的创建,最终被兑换为真实比特币。

Cryptopolitan 本周早些时候报道,黑客已归还 3,400 枚 BTC,即约 85% 的被盗资金。

这两起漏洞均未破坏比特币本身,而是指向围绕其设计的系统中的缺陷。

问题不仅仅局限于 Symbiosis。根据 DeFiLlama 的数据,比特币跨链桥接领域的总锁定价值(TVL)仅约 132 万美元,其中 Symbiosis 平台的 TVL 为 0。如果此类事故继续发生,将阻止投资者将 BTC 投入 DeFi。这可能导致流动性被困在孤立的生态系统中,并使跨链选项显得风险更高、吸引力更低。

如果您正在阅读这篇文章,说明您已经领先一步。通过我们的通讯保持领先优势。