Суть атаки: от 25 центов до 46 миллиардов
11 сентября 2024 года протокол кросс-чейн обмена Symbiosis подвергся взлому, в результате которого было похищено активов на сумму не менее $770 000 (9.97 BTC). Атакующий использовал две уязвимости: привилегированный доступ (privilege escalation) и базовую ошибку валидации — отсутствие проверки на отрицательные значения в логике комиссий.
Злоумышленник, получивший админские права, установил отрицательную комиссию за транзакцию. Вместо вычета средств, система начала их начислять. Потратив всего 330 сатоши (около $0.25), хакер инициировал 12 транзакций и сгенерировал 46 миллиардов токенов syBTC. Для сравнения: максимальная эмиссия настоящего Bitcoin ограничена 21 миллионом монет.
Механика кражи и масштаб ущерба
Сгенерированные syBTC не имели внутренней стоимости, но были торгуемы. Атакующий использовал их для опустошения пулов ликвидности, обменивая на другие обернутые активы: BTCB, cbBTC, WBTC и RBTC. В общей сложности ущерб составил $770 000. Из этой суммы хакер успел конвертировать в фиат через Uniswap лишь $336 000, прежде чем его действия были заблокированы.
Почему это важно для индустрии
Инцидент подчеркивает риски DeFi-протоколов, работающих исключительно на смарт-контрактах. Ошибка уровня "Coding-101" (отсутствие проверки на отрицательные числа) привела к колоссальным потерям. Symbiosis планирует компенсировать убытки поставщикам ликвидности (LP) через долговые обязательства, так как принудительная ликвидация уничтожи бы протокол. Проект также анонсировал полный аудит и переписывание логики работы с Bitcoin.
Детали уязвимости и реакции
Разработчики Symbiosis признали, что использование AI-моделей для поиска багов снизило стоимость разработки, но не исключило человеческий фактор. Часть украденных токенов (например, cbBTC от Coinbase) может быть аннулирована через централизованные органы, в то время как RBTC (Rsk Bitcoin) не имеет такого механизма.
| Параметр | Значение / Описание |
|---|---|
| Потери пользователей | $770 000 (9.97 BTC) |
| Затраты хакера | 330 сатоши (~$0.25) |
| Сгенерированные токены | 46 млрд syBTC |
| Успешно выведено в фиат | $336 000 |
| Тип уязвимости | Privilege escalation + отсутствие проверки отрицательных значений |
| Статус компенсации | Планируется выплата долговых обязательств (IOU) поставщикам ликвидности |
Источник: Tom's Hardware ↗
