Symbiosis lukker Bitcoin-broen, efter at en hacker har udstedt milliarder af falske syBTC
Symbiosis lukkede sin Bitcoin-bro ned i de tidlige morgentimer den 11. september, efter at nogen havde fundet ud af, hvordan man kunne få protokollen til at tro, at den havde modtaget Bitcoin, der aldrig var blevet sendt. Det beløb i dollar, der er forbundet med tyveriet, afhænger af, hvilke tal man stoler på. En OSINT-konto på X, osint_based, anslog tabet til 750.000 dollars. Blockaid, det sikkerhedsfirma, der opdagede angrebet, mens det fandt sted, og de incidenttrackere, der senere indsamlede dataene, kom frem til et beløb tættere på 336.000 dollars. Ingen af tallene er enorme efter 2026-standarder, men forskellen mellem dem er en påmindelse om, at de første timer efter et angreb på en bridge sjældent giver et entydigt svar.
Hvad gik egentlig i stykker
BridgeV2 er den kontrakt, der gør det muligt for native Bitcoin at flyttes ind i Symbiosis som syBTC, et syntetisk token, der har til formål at følge BTC én til én på andre kæder. Den er afhængig af et off-chain-relænetværk, der underskriver tværkædebeskeder med MPC-tærskelnøgler, og den skal kontrollere, at enhver besked om »modtaget Bitcoin« svarer til den Bitcoin, som nogen rent faktisk har sendt. Omkring kl. 04:28 UTC skete det ikke. En underskrevet BridgeV2-modtagelsesoperation gik igennem med en fejlformateret instruktion, og kontrakten udstedte ca. 2^62 rå enheder syBTC til en nyoprettet tegnebog på BNB Smart Chain. Regner man det ud med decimaler, svarer det på papiret til omkring 46 milliarder tokens. En anden overvågningstjeneste, DefraudTG, anslog det samlede udstedte beløb på tværs af BNB Chain og Ethereum til 368,9 milliarder syBTC efter at have sporet otte separate bridge-transaktioner – en afvigelse, der sandsynligvis skyldes, hvordan de enkelte tjenester tællede råenheder i forhold til overførsler.
Uanset det reelle udstedte beløb forsøgte angriberen ikke at sælge det hele. De flyttede en del over til Ethereum og solgte omkring 4,39 WBTC via Uniswap V4, hvilket er kilden til tallet på 336.000 dollars. Resten, anslået 184,5 milliarder syBTC, ligger stadig i udnytterens BNB Chain-wallet. Det er den del, der er værd at holde øje med. Et så stort tokenudbud har ingen reel dækning, og hvis det begynder at bevæge sig gennem likviditetspuljer i stedet for centraliserede børser, vil skaden ikke være begrænset til det, der allerede har forladt protokollen.
Symbiosis' reaktion
Symbiosis bekræftede hændelsen på sin X-konto inden for en time og oplyste, at BTC-relaterede swaps var deaktiveret, mens ETH- og stablecoin-ruterne forblev aktive, og at likviditeten i disse puljer var blevet kontrolleret og var sikker. Teamet klassificerede hændelsen internt, og Delta Incident Archive registrerede den som DCI-2026-304, mens DeFiLlama betegner den som en »udækket krydskæde-udstedelse«, den samme kategori, der blev brugt til sidste måneds Liquid Network-katastrofe.
Opfølgningen har været mere opmuntrende, end de indledende tal antydede. Symbiosis oplyser, at der siden er blevet genvundet ca. 15 BTC, selvom teamet endnu ikke har offentliggjort et endeligt tal for tabet, og det arbejder stadig direkte med de berørte likviditetsudbydere om en kompensationsordning. Protokollen har også fremsat et »white hat«-tilbud: 20% af de genvundne midler til angriberen, hvis vedkommende returnerer resten inden fristen den 13. september, med den samme belønning på bordet for enhver anden, der hjælper med at spore pengene bagefter. Om det bliver taget imod, er der ingen, der ved. Bug bounty-aftaler som denne fungerer ofte nok til, at teams bliver ved med at tilbyde dem, og mislykkes ofte nok til, at ingen bør gå ud fra, at netop denne bliver en realitet.
Broproblemet forsvinder ikke
Symbiosis fik foretaget en tredjepartsrevision af sin native BTC-bro af Decurity, hvilket er den slags detalje, der ofte gentages, når noget går galt, og som sjældent betyder meget i sig selv. Revisioner tjekker det, revisorerne mener, de skal tjekke. Fejl i meddelelsesautentificering som denne, hvor kontrakten stoler på en underskrevet instruktion uden ordentligt at validere, hvad der faktisk står, er netop den kategori, der slipper igennem.
Det er værd at sætte det i kontekst: dette er en mindre hændelse end det meste af det, der har været i overskrifterne på det seneste. TRM Labs registrerede 207 kryptohacks alene i første halvdel af 2026 – det højeste antal på seks måneder, som firmaet har registreret – selvom de samlede tab faktisk faldt kraftigt, fra 2,3 mia. dollar i første halvår af 2025 til 972 mio. dollar i første halvår af 2026. Tallet på 336.000 dollar ligger tæt på den pågældende periodes gennemsnitlige tab på ca. 219.000 dollar pr. hændelse; tallet på 750.000 dollar vil, hvis det holder stik, placere Symbiosis et godt stykke over dette gennemsnit. Det kom også blot få dage efter Liquid Network-angrebet, hvor angribere udstedte L-BTC uden dækning og tømte omkring 320 millioner dollar – næsten 4.000 af netværkets 4.200 BTC – før selvudnævnte »white hats« returnerede omkring 85% af beløbet. Samme strategi, men i en helt anden skala. DeFiLlama anslår nu de samlede tab på broer på tværs af branchen til over 3,68 milliarder dollar, og Bitcoins eget segment for krydskædebroer står tilbage med knap over en million dollar i samlet låst værdi, herunder Symbiosis’ egen BTC-bro, der nu står på nul, mens løsningen udvikles.
5% indbetalingsbonus op til 100 ædelstene

0% gebyrer på ind- og udbetalinger.


11% indbetalingsbonus + FreeSpin
EKSTRA 10% INDBETALINGSBONUS + GRATIS 2 HJULSPINS
Gratis sag og 100% velkomstbonus
5 gratis sager, daglig gratis og bonus

3 gratis kasser og en bonus på 5 % på alle kontante indbetalinger.

+5% til indskud


Kommentarer