攻击者铸造数十亿 syBTC 后,Symbiosis 收回 15 BTC
核心要点
- 在攻击者利用其比特币桥后,跨链流动性协议 Symbiosis 已恢复约 15 BTC,而其本地比特币路线仍处于暂停状态,受影响的流动性提供者正在等待赔偿计划。
- 摘要 9 月 11 日,攻击者利用其比特币桥后,Symbiosis 恢复了约 15 BTC。
- Symbiosis 表示,安全事件发生在 9 月

在攻击者利用其比特币桥后,跨链流动性协议 Symbiosis 已恢复约 15 BTC,而其本地比特币路线仍处于暂停状态,受影响的流动性提供者正在等待赔偿计划。
摘要 9 月 11 日,攻击者利用其比特币桥后,Symbiosis 恢复了约 15 BTC。
该协议提供 20% 的赏金以进一步回收资金,而其原生比特币桥仍处于暂停状态。
Blockaid 表示,该漏洞铸造了约 461 亿个无支持的 syBTC,但攻击者仅以 336,000 美元的价格出售了约 4.39 个 WBTC。
比特币互换已通过 Chainflip 和 THORChain 恢复,而 Symbiosis 则为受影响的流动性提供者准备了补偿框架。
Symbiosis 表示,安全事件发生在 9 月 11 日,攻击者利用了比特币桥中的漏洞,促使该协议停止其本地 BTC 路由,并将受影响的桥与其基础设施的其余部分隔离。
共生遭遇安全事件。世界标准时间 2026 年 9 月 11 日 04:28 左右,攻击者利用了 Bitcoin Bridge 中的漏洞。 BTC路线已停止。其他路线仍保持运营且安全。
我们的立场:
• 只有比特币桥受到影响,而且它是…… — Symbiosis (@symbiosis_fi) 2026 年 9 月 11 日
恢复的比特币已转移到团队控制的多重签名钱包中。 Symbiosis 尚未透露最终损失数字,称其会计工作仍在进行中,同时正在联系受事件影响的流动性提供商。
该协议最初向攻击者提供相当于资金 20% 的白帽赏金,前提是在 9 月 13 日之前归还剩余资产。Symbiosis 表示,在截止日期之后,任何提供可进一步追回资金的信息的人都将获得同样的 20% 奖励。
共生比特币桥仍处于暂停状态
根据协议,该漏洞仅限于 Symbiosis 的原生比特币桥,而涉及 EVM 网络、TRON 和 TON 的路由继续运行。在响应期间,其 Octopools 产品和中继网络保持在线状态。
此后,比特币互换已通过与 Chainflip 和 THORChain 的第三方集成恢复,为用户提供了替代路线,同时协议保持自己的网桥离线。
Symbiosis 尚未给出恢复本地比特币桥的日期。该团队表示,正在与安全研究人员合作,评估最终影响,然后再提供进一步的细节。
您可能还喜欢:Chainflip 在 TRON 漏洞中损失了 736,442 USDT
自大约五年前推出以来,该协议已处理超过 100 亿美元的交易。原始报告中引用的 DefiLlama 数据将其总价值锁定在 700 万美元左右,而自数据系列开始以来记录的桥梁交易量约为 31.9 亿美元。
此后,注意力转向通过比特币途径暴露的流动性提供者。 Symbiosis 表示,正在直接联系受影响的有限合伙人,并正在制定补偿框架,预计资格标准将单独发布。
无支持的 syBTC 铸币量达到约 461 亿个代币
区块链安全公司 Blockaid 发现,该漏洞背后的代币铸币量远大于攻击者最终能够转换为其他资产的金额。
据 Blockaid 称,对 BNB 链上 Symbiosis 的 BridgeV2 合约的调用导致大约 461 亿个 syBTC 被铸造并发送到新创建的地址。
🚨社区警报:Blockaid 检测到 BSC 上的 @symbiosis_fi 正在被利用。
签名的 BridgeV2 接收铸造 ~2^62 原始 syBTC(8 位小数;面值 ~46.1B)到新的 EOA;同一受益人在以太坊 Uni V4 上倾销了约 4.39 WBTC。
到目前为止,WBTC 收益已实现约 33.6 万美元。 — Blockaid (@blockaid_) 2026 年 9 月 11 日
未经授权的数量超过了比特币固定最大供应量 2100 万枚的 2000 倍以上。该数字代表通过受影响的桥接合约创建的合成代币,而不是比特币网络上新创建的 BTC。
尽管造币厂规模庞大,Blockaid 表示,明显的攻击者通过以太坊上的 Uniswap v4 只能出售约 4.39 WBTC,产生约 336,000 美元的收益。
DeFiLlama 同样将该事件归类为“无支持的跨链铸币事件”,并记录了约 336,000 美元的损失。
创建的合成代币数量与最终提取的资金之间的差异类似于之前的桥梁事件,其中攻击者获得了创建无支持的资产表示的能力,但在尝试将其交换为流动的、完全支持的资产时面临限制。
最近的桥梁漏洞也造成了类似的差距
几天前,Blockstream 的 Liquid 网络上发生了一起单独的与比特币相关的桥接事件,攻击者利用一个错误创建了大约 4,000 个无支持的 L-BTC,然后用网络持有的比特币兑换代币。
正如 crypto.news 之前报道的那样,在 Blockstream 表示受影响的桥接节点已被修补后,Liquid 漏洞背后的各方随后返还了 3,400 BTC。复苏后,仍有大约 598.5 BTC 未偿还。
Blockstream 后来拒绝了攻击者保留部分未偿还比特币作为赏金的要求。
4 月份的另一个案例涉及 Hyperbridge 的跨链网关,攻击者通过伪造的跨链消息获得控制权后,铸造了大约 10 亿个未经授权的 DOT 等价代币。攻击者最终提取了约 237,000 美元,远低于所创建代币的理论价值。
Hyperbridge 随后于 5 月启动了公共漏洞赏金计划,针对严重漏洞提供高达 50,000 美元的奖励。其列出的范围包括跨链消息欺骗、访问控制缺陷、状态操纵以及其他可能影响资金或消息完整性的弱点。
最近涉及 The Sandbox 的事件又产生了另一个大型无支持的铸币厂。 8 月,跨链桥漏洞允许在 Base 和 BNB 智能链上铸造未经授权的 SAND,而该项目表示其以太坊和 Polygon 部署不受影响。
链上研究人员估计,在那次事件中,大约有 1,475 万个以太坊支持的 SAND 离开了桥适配器,代币销售收入约为 675,000 美元。
共生为有限合伙人准备补偿框架
Symbiosis 已将受影响的 Bitcoin Bridge 隔离开来,同时维持其其他跨链服务并使用 Chainflip 和 THORChain 支持比特币交换。
该项目尚未透露回收的 15 BTC 将如何分配,也没有透露所有受影响的流动性提供者是否有资格获得偿还。最终损失金额仍在计算中。
最初的 20% 白帽报价要求攻击者在 9 月 13 日之前根据赏金安排返还资金。 Symbiosis 表示,随后,任何信息有助于追回更多资产的人都可以获得相同的百分比。
