Взлом моста Symbiosis: 46 млрд фейковых syBTC, BTC-маршруты стоят

Депозит в 330 сатоши позволил атакующему выпустить около 46,1 млрд необеспеченных syBTC в кроссчейн-протоколе Symbiosis. Реальный ущерб оказался куда скромнее, но инцидент наглядно показывает, чему именно вы доверяете, пользуясь мостом.

DATE
11 Сен, 2026

Коротко: около 04:28 UTC 11 сентября 2026 года атакующий взломал нативный биткоин-мост кроссчейн-протокола Symbiosis и выпустил примерно 46,1 млрд необеспеченных syBTC, внеся всего 330 сатоши (около $0,25). Вывести удалось лишь малую часть: злоумышленник продал около 4,39 WBTC примерно за $336 тыс., а Symbiosis оценил предварительные потери в 9,97 BTC (около $770 тыс.). Команда остановила BTC-маршруты, перевела около 15 BTC на командный мультисиг и предложила хакеру 20% в качестве white-hat-вознаграждения, остальные маршруты продолжили работать.

Что произошло

Symbiosis — протокол кроссчейн-ликвидности, который позволяет одной транзакцией обменивать активы между сетями вроде Ethereum, BNB Chain, TRON и TON. Его нативный биткоин-мост отображает внесённые BTC в других сетях синтетическим токеном syBTC, который должен быть обеспечен реальными биткоинами протокола один к одному.

Утром 11 сентября это допущение перестало работать. По данным публикаций, основанных на разборе инцидента командой, атакующий за примерно четыре минуты провёл 12 фиктивных депозитов в BNB Chain, Ethereum и Rootstock. Компания Blockaid зафиксировала подписанный вызов receive контракта BridgeV2 в BNB Chain, который выпустил порядка 2^62 минимальных единиц syBTC — около 46,1 млрд токенов при восьми знаках после запятой — на только что созданный кошелёк. До атаки общее предложение syBTC составляло около 13,91 токена.

После подтверждения проблемы Symbiosis остановил маршрутизацию биткоина и заявил, что остальные маршруты работают и безопасны. Атакующему предложили оставить себе 20% средств, если он вернёт остальное до 13 сентября; после этого те же 20% обещаны любому, чья информация поможет вернуть активы.

Ключевые факты

ПараметрДанные
Время атаки~04:28 UTC, 11 сентября 2026 года
Затронутый компонентНативный биткоин-мост (контракт BridgeV2), токен syBTC
Исходный депозит330 сатоши (~$0,25)
Выпущено необеспеченных токенов~46,1 млрд syBTC
Выведено атакующим~4,39 WBTC продано на Uniswap v4, ~$336 тыс.
Предварительные потери (оценка протокола)9,97 BTC, ~$770 тыс.
Сохранено командой~15 BTC переведено на командный мультисиг
Вознаграждение20% white-hat до 13 сентября, затем 20% за информацию
Продолжило работатьEVM-маршруты, TRON, TON, Octopools; обмен BTC позже вернули через Chainflip и THORChain

Как можно выпустить миллиарды токенов, а потерять $770 тысяч?

По пересказу разбора в CoinDesk, сработали две отдельные ошибки. Первая заставляла мост смотреть не на ту часть биткоин-транзакции, когда он определял отправителя средств. Вторая неправильно обрабатывала комиссию: отрицательное значение фактически прибавлялось, а не вычиталось, что позволяло произвольно раздувать сумму депозита. Вместе они позволили засчитать крошечный реальный депозит как гигантский.

Громкая цифра при этом в основном бумажная. Синтетический токен стоит ровно столько, сколько за него готовы дать. Настоящей ликвидности syBTC в пулах было немного, поэтому атакующий мог забрать то, что там лежало, — реальные BTC и WBTC поставщиков ликвидности, — но не превратить 46 млрд фейковых единиц в 46 млрд долларов. По данным публикаций, общий объём заблокированных в мосту средств до атаки измерялся единицами миллионов долларов.

По той же причине удар пришёлся на поставщиков ликвидности и часть пользователей, а не на всю аудиторию протокола. Symbiosis сообщает, что связывается с пострадавшими напрямую и готовит схему компенсаций, планирует покрыть недостачу частью сохранённых биткоинов и не запустит мост, пока код не перепишут и не проведут независимый аудит. На момент публикаций итоговая сумма потерь ещё уточнялась.

Инцидент пришёлся на неудачный период для биткоин-мостов: ему предшествовали недавние эксплойты, затронувшие Liquid Network и Nomic, так что это уже третий подобный случай за несколько недель.

Мост, обменник или атомарный своп: где сидит риск

Если вам просто нужно поменять BTC на USDT или ETH, три распространённых способа несут принципиально разные риски. Безрисковых среди них нет — вопрос в том, чему вы доверяете и как долго.

Кроссчейн-мостМгновенный обменникАтомарный своп
Чему доверяетеСмарт-контрактам, релеерам и обеспечению обёрнутых токеновОператору, который должен выплатить после получения депозитаКриптографии контрактов с хеш- и тайм-локом (HTLC)
Окно рискаПока средства идут через мост и пока вы держите обёрнутый токенОт депозита до выплаты, обычно минутыДо завершения свопа или возврата по таймауту
Типичный сбойБаг контракта выпускает необеспеченные токены или опустошает пулыЗадержка выплаты, AML-проверка, недобросовестный операторТаймаут и возврат, мало ликвидности
Что получаетеЧасто обёрнутый или синтетический активНативную монету в целевой сетиНативную монету в целевой сети

Главный вывод из истории Symbiosis: ущерб не коснулся всех, кто когда-либо проводил обмен через протокол. Он сосредоточился на пулах, обеспечивавших синтетический актив, — на поставщиках ликвидности и части пострадавших пользователей, с которыми, по словам команды, она связывается. Если у вас на руках любой обёрнутый BTC, риск моста остаётся с вами всё время, пока вы его держите. Подробнее механика разобрана в материале атомарные свопы против кроссчейн-мостов.

Что делать, если вы меняете крипту между сетями

  1. Проверяйте статус маршрута до отправки. Смотрите официальную страницу статуса или верифицированный аккаунт протокола в X и убедитесь, что интерфейс действительно выдаёт котировку по вашей паре. Остановленный маршрут обычно отображается как недоступный — не пытайтесь продавить его через сторонний фронтенд.
  2. Не используйте старые адреса депозита и сохранённые транзакции. Маршрут, который работал вчера, сегодня может стоять, а средства, отправленные в отключённый контракт моста, могут зависнуть до ручной обработки командой.
  3. Получайте нативный актив. Если вам нужен BTC, запрашивайте настоящий BTC на свой адрес, а не обёрнутый токен, если только он не нужен вам специально.
  4. Не держите стоимость в синтетических токенах дольше необходимого. Токен моста — это требование к системе; после сделки разворачивайте или конвертируйте его.
  5. Дробите крупные переводы. Отправка частями ограничивает ущерб от любого единичного сбоя.
  6. Осторожнее с предложениями «вернуть средства». После взлома быстро появляются фейковые порталы компенсаций и аккаунты «поддержки». Пользуйтесь только ссылками из официальных каналов проекта.
  7. Сравнивайте альтернативы. Когда маршрут через мост недоступен, мгновенные обменники и агрегаторы могут котировать ту же пару. Проверьте курсы, резервы и отзывы в списке обменников и прочитайте, как проверить криптообменник, прежде чем отправлять средства.

Частые вопросы

Сколько на самом деле потеряно при взломе Symbiosis?

Атакующий выпустил около 46,1 млрд необеспеченных syBTC, но смог вывести лишь малую часть: около 4,39 WBTC стоимостью примерно $336 тыс. Symbiosis оценил предварительные потери в 9,97 BTC, около $770 тыс., итоговая цифра ещё уточняется.

Работают ли сейчас обмены в Symbiosis?

Symbiosis остановил маршруты через нативный биткоин-мост, но сохранил работу маршрутов EVM, TRON, TON и Octopools. Обмен биткоина позже вернули через интеграции с Chainflip и THORChain, а нативный мост остаётся выключенным до переписывания кода и аудита.

Получат ли компенсацию поставщики ликвидности?

Команда сообщает, что связывается с пострадавшими поставщиками ликвидности напрямую и готовит схему компенсаций, а покрыть потери планирует частью сохранённых примерно 15 BTC. Условия участия обещали опубликовать отдельно.

Атомарный своп безопаснее моста?

Атомарный своп не опирается на пул обёрнутых токенов, поэтому подобный баг с выпуском токенов на него не влияет; худший типичный исход — таймаут и возврат средств. У него свои минусы: меньше ликвидности, дольше и менее удобно.

Источники