Le 11 septembre 2026, le pont Bitcoin du protocole de liquidité inter-chaînes Symbiosis a été exploité lorsqu'un attaquant a frappé environ 46,1 milliards de jetons de Bitcoin synthétique (syBTC) non adossés et en a monétisé une partie pour environ 0,77 million de dollars.
Ce qui s'est passé
Une faille dans le contrat BridgeV2 de Symbiosis sur BNB Chain a permis à l'attaquant d'enregistrer des dépôts Bitcoin frauduleux et de frapper du syBTC qu'aucun bitcoin réel n'adossait. À partir d'un dépôt initial de seulement 330 satoshis (environ 0,25 dollar), l'attaquant a soumis une douzaine de dépôts frauduleux sur BNB Chain, Ethereum et Rootstock en quatre minutes environ, vers 04h28 UTC, pour finalement faire apparaître environ 46,1 milliards de syBTC — plus de 2 000 fois l'offre totale de 21 millions de Bitcoin. Comme la liquidité en chaîne était infime par rapport à cette offre fictive, les faux jetons n'ont quasiment trouvé aucun acheteur : l'attaquant n'a réalisé qu'environ 336 000 dollars en vendant près de 4,39 BTC enveloppés via Uniswap v4 sur Ethereum. Symbiosis a chiffré sa propre estimation préliminaire des pertes à 9,97 BTC, soit environ 770 000 dollars.
Conséquences
Symbiosis a mis son pont Bitcoin hors ligne en attendant une réécriture du code et un audit indépendant, a récupéré environ 15 BTC et a offert à l'attaquant une prime white-hat de 20 % (avec une échéance initiale au 13 septembre) pour rendre le reste, étendant la même récompense à quiconque fournirait des informations de récupération. L'équipe a indiqué que les utilisateurs touchés seraient indemnisés. Une récupération partielle étant en cours mais l'affaire non résolue, le statut ici est partially-recovered.
Pourquoi c'est important
La voie de frappe d'un pont doit être bornée par des garanties vérifiables ; ici, une quantité illimitée de syBTC pouvait être créée à partir d'un dépôt de moins d'un dollar, et seule l'illiquidité du marché — et aucune protection du protocole — a plafonné le butin de l'attaquant. L'incident fait écho à la double dépense de nBTC sur Nomic de la même semaine et à l'exploit de message CCTP falsifié sur Allbridge : chacun reposait sur un pont créditant des actifs synthétiques sans confirmer que les bitcoins sous-jacents existaient réellement.
Sources & preuves on-chain
- [01]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/09/14/symbiosis-bitcoin-hack/
- [02]coininsider.orghttps://www.coininsider.org/news/symbiosis-bridge-bug-lets-hacker-mint-46-billion-fake-btc/