Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 337RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 332Bridge-Exploit

Symbiosis-Bridge: Prägung von gefälschtem syBTC

Ein Angreifer nutzte Symbiosis' BridgeV2-Vertrag aus, prägte rund 46,1 Milliarden ungedeckte synthetische Bitcoin-Token und erlöste davon etwa 0,77 Millionen US-Dollar.

Datum
Status
Teilweise zurückerlangt

Am 11. September 2026 wurde die Bitcoin-Bridge des Cross-Chain-Liquiditätsprotokolls Symbiosis ausgenutzt, als ein Angreifer rund 46,1 Milliarden ungedeckte synthetische Bitcoin-Token (syBTC) prägte und einen Teil davon für etwa 0,77 Millionen US-Dollar zu Geld machte.

Was geschah

Ein Fehler im BridgeV2-Vertrag von Symbiosis auf der BNB Chain erlaubte es dem Angreifer, betrügerische Bitcoin-Einzahlungen zu registrieren und syBTC zu prägen, das durch keine echten Bitcoin gedeckt war. Ausgehend von einer anfänglichen Einzahlung von nur 330 Satoshi (etwa 0,25 US-Dollar) reichte der Angreifer innerhalb von rund vier Minuten gegen 04:28 UTC etwa 12 betrügerische Einzahlungen über BNB Chain, Ethereum und Rootstock ein und zauberte letztlich rund 46,1 Milliarden syBTC hervor – mehr als das 2.000-Fache der gesamten 21-Millionen-Obergrenze von Bitcoin. Da die On-Chain-Liquidität im Verhältnis zu diesem fiktiven Angebot winzig war, fanden die gefälschten Token kaum Käufer: Der Angreifer erlöste nur etwa 336.000 US-Dollar, indem er rund 4,39 Wrapped BTC über Uniswap v4 auf Ethereum verkaufte. Symbiosis bezifferte seine eigene vorläufige Verlustschätzung auf 9,97 BTC, also etwa 770.000 US-Dollar.

Nachwirkungen

Symbiosis nahm seine Bitcoin-Bridge bis zu einer Neufassung des Codes und einem unabhängigen Audit offline, konnte rund 15 BTC zurückholen und bot dem Angreifer eine White-Hat-Prämie von 20 % (mit einer anfänglichen Frist am 13. September) für die Rückgabe des Rests an, wobei dieselbe Belohnung auch für Hinweise zur Wiederbeschaffung galt. Das Team erklärte, betroffene Nutzer würden entschädigt. Da eine teilweise Wiederbeschaffung im Gange, die Angelegenheit aber ungeklärt ist, lautet der Status hier partially-recovered.

Warum es wichtig ist

Der Prägepfad einer Bridge muss durch überprüfbare Sicherheiten begrenzt sein; hier ließ sich unbegrenztes syBTC aus einer Einzahlung von unter einem Dollar herbeizaubern, und allein die Marktilliquidität – kein Schutzmechanismus des Protokolls – deckelte die Beute des Angreifers. Der Vorfall ähnelt dem Nomic-nBTC-Double-Spend derselben Woche und dem Allbridge-Exploit mit gefälschter CCTP-Nachricht: Jedes Mal ging es darum, dass eine Bridge synthetische Vermögenswerte gutschrieb, ohne zu bestätigen, dass die zugrunde liegenden Bitcoin tatsächlich existierten.

Quellen & On-Chain-Belege

  1. [01]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/09/14/symbiosis-bitcoin-hack/
  2. [02]coininsider.orghttps://www.coininsider.org/news/symbiosis-bridge-bug-lets-hacker-mint-46-billion-fake-btc/

Verwandte Einträge