Исследования18 сентября 2026 г., 14:18 МСК🤖 Auto

Хакер превратил 25 центов в $770K: уязвимость Symbiosis DeFi

В DeFi-протоколе Symbiosis обнаружена критическая ошибка проверки данных, позволившая злоумышленнику создать 46 млрд фиатных BTC и вывести $770 000.

Баннер новости 7795

Суть атаки: от 25 центов до 46 миллиардов

11 сентября 2024 года протокол кросс-чейн обмена Symbiosis подвергся взлому, в результате которого было похищено активов на сумму не менее $770 000 (9.97 BTC). Атакующий использовал две уязвимости: привилегированный доступ (privilege escalation) и базовую ошибку валидации — отсутствие проверки на отрицательные значения в логике комиссий.

Злоумышленник, получивший админские права, установил отрицательную комиссию за транзакцию. Вместо вычета средств, система начала их начислять. Потратив всего 330 сатоши (около $0.25), хакер инициировал 12 транзакций и сгенерировал 46 миллиардов токенов syBTC. Для сравнения: максимальная эмиссия настоящего Bitcoin ограничена 21 миллионом монет.

Механика кражи и масштаб ущерба

Сгенерированные syBTC не имели внутренней стоимости, но были торгуемы. Атакующий использовал их для опустошения пулов ликвидности, обменивая на другие обернутые активы: BTCB, cbBTC, WBTC и RBTC. В общей сложности ущерб составил $770 000. Из этой суммы хакер успел конвертировать в фиат через Uniswap лишь $336 000, прежде чем его действия были заблокированы.

Почему это важно для индустрии

Инцидент подчеркивает риски DeFi-протоколов, работающих исключительно на смарт-контрактах. Ошибка уровня "Coding-101" (отсутствие проверки на отрицательные числа) привела к колоссальным потерям. Symbiosis планирует компенсировать убытки поставщикам ликвидности (LP) через долговые обязательства, так как принудительная ликвидация уничтожи бы протокол. Проект также анонсировал полный аудит и переписывание логики работы с Bitcoin.

Детали уязвимости и реакции

Разработчики Symbiosis признали, что использование AI-моделей для поиска багов снизило стоимость разработки, но не исключило человеческий фактор. Часть украденных токенов (например, cbBTC от Coinbase) может быть аннулирована через централизованные органы, в то время как RBTC (Rsk Bitcoin) не имеет такого механизма.

Параметр Значение / Описание
Потери пользователей $770 000 (9.97 BTC)
Затраты хакера 330 сатоши (~$0.25)
Сгенерированные токены 46 млрд syBTC
Успешно выведено в фиат $336 000
Тип уязвимости Privilege escalation + отсутствие проверки отрицательных значений
Статус компенсации Планируется выплата долговых обязательств (IOU) поставщикам ликвидности

Источник: Tom's Hardware ↗