Symbiosis 漏洞暴露比特币桥接风险,但未触及比特币本身

Symbiosis 于周五关闭了其原生比特币桥,此前一名攻击者利用其 BridgeV2 合约铸造了大量无抵押的合成 BTC。然而,该攻击者仅成功提取了约 336,000 美元的真实价值。

Symbiosis 于周五关闭了其原生比特币桥,此前一名攻击者利用其 BridgeV2 合约铸造了大量无抵押的合成 BTC。然而,该攻击者仅成功提取了约 336,000 美元的真实价值。

这一差距的重要性不容忽视。必须强调的是,比特币本身的安全性并未受到损害,而是 BTC 进入 DeFi 的基础设施被证明存在漏洞。

该事件发生在导致 3.2 亿美元损失的 Liquid Network 入侵事件仅几天后,因此让人不禁怀疑,在观察到比特币本身安全但其桥接反复失败后,跨链基础设施究竟有多安全。

BTC 路由暂停,而网络其余部分保持开放

在 Delta 事件档案中,该事件被归类为 DCI-2026-304,其中指出 BridgeV2 处理了一条错误消息,导致在 BNB Chain 和 Ethereum 上生成了超过 2^62 个 syBTC。

结果,犯罪分子成功将这部分非法余额的一部分转换为以太坊上的约 4.39 个 WBTC,从而获利约 336,000 美元。DeFiLlama 将该事件归类为“无抵押跨链铸造”。

跨链信任进入系统之处

Symbiosis 文档显示,该桥接严重依赖跨链消息的安全传输和认证。

BridgeV2 将协议的 Portal 和 Synthesis 合约与其链下中继器网络(Relayers Network)连接起来。这些中继器提交通过存储在合约中的多方计算(MPC)密钥签名的交易。

通过使用 MPC 阈值签名,原生比特币(BTC)在 Portal 中得到保护。这使得中继器能够在单独的区块链上创建 syBTC,然后将其转换为用户首选的资产。Symbiosis 声称其原生 BTC 桥已通过 Decurity 的审计。

该模型依赖于确保跨链发送的指令得到准确认证,而此次事件中并未做到这一点。

巨额合成铸造,实际损失较小

不应将大规模合成铸造与被盗总金额混淆。

铸造超过 2^62 个原始 syBTC 造成了巨大的会计失衡,但黑客仅能将其中一小部分转换为真实资产。总损失估计约为 336,000 美元。

这使得 Symbiosis 在 2026 年主要黑客攻击事件中排名接近底部。TRM Labs 报告称,今年上半年发生了 207 起加密黑客攻击,为其历史上半年最高总数,平均损失为 219,000 美元。总损失显著下降,从 2025 年上半年的 23 亿美元降至 2026 年上半年的 9.72 亿美元。

桥接漏洞屡见不鲜

更令人担忧的问题是桥接失败仍然频繁发生。

目前,DeFiLlama 估计桥接总损失至少为 36.8 亿美元。Symbiosis 指出,桥接攻击的常见原因之一是缺乏强大的消息认证。

后果可能超出桥接本身。例如,银行政策研究所对 KelpDAO 黑客攻击的分析显示,由于跨链验证不佳而产生的无抵押 rsETH 加剧了 Aave 的整体压力。总计有 50 亿美元的稳定币被提取,借贷利率攀升至 10%。

3.2 亿美元 Liquid Network 黑客攻击的回声

Symbiosis 事件发生在 Liquid Network 出现更大规模故障之后。

Chainalysis 表示,自称白帽黑客的人利用了缓存交易验证证明中的缺陷,窃取了 Liquid 的 4,200 枚 BTC 中的 4,000 枚,价值约 3.2 亿美元。这一缺陷促成了无抵押 L-BTC 的创建,这些代币最终被兑换成真实的比特币。

Cryptopolitan 本周早些时候报道,黑客归还了 3,400 枚 BTC,即损失资金的约 85%。

这两起漏洞均未破坏比特币本身。它们指出了围绕比特币设计的系统中的故障。

问题不仅仅局限于 Symbiosis。根据 DeFiLlama 的数据,比特币跨链桥领域的总锁仓价值(TVL)仅约 132 万美元,其中 Symbiosis 平台为 0。如果此类事故继续发生,将阻碍投资者将 BTC 投入 DeFi。这可能导致流动性被困在孤立的生态系统中,并使跨链选项显得风险更高、吸引力更低。

如果您正在阅读本文,您已领先一步。通过我们的通讯保持领先。