跨鏈基建的安全問題再次成為市場焦點。跨鏈平台Symbiosis近日披露,其BridgeV2智能合約存在一項嚴重漏洞,攻擊者利用相關缺陷鑄造出461億枚偽造syBTC代幣,數量遠超比特幣實際流通總量逾2,000倍(資料來源:Parameter)。事件為近期加密貨幣市場再添一項不容忽視的安全風險因素,亦令跨鏈橋協議的安全性再度受到業界關注。
漏洞始末:BridgeV2智能合約缺陷遭利用
Symbiosis是一個累計交易量已超過100億美元的跨鏈平台,成立至今約五年,其BridgeV2智能合約主要功能是讓用戶能夠將比特幣包裝並跨越不同區塊鏈網絡使用。攻擊者於近日發現該合約存在一項可被利用的鑄造漏洞,並藉此在未有實際比特幣資產抵押的情況下,生成大量未經足額支持的合成比特幣代幣(syBTC)。Symbiosis團隊其後已暫停比特幣路由相關服務,惟其他鏈上業務仍維持正常運作。
461億枚偽造syBTC背後:攻擊者為何只套現33.6萬美元
儘管攻擊者一度鑄造出高達461億枚偽造syBTC代幣,惟由於代幣本身缺乏真實資產支持,加上市場流動性有限,攻擊者實際上僅能透過Uniswap兌換約4.39枚包裝比特幣,套現金額約33.6萬美元(資料來源:Parameter)。這一現象亦反映出,鑄造漏洞雖然數字驚人,惟實際造成的經濟損失往往取決於相關代幣能否在公開市場順利變現,而非單純以鑄造數量計算損失規模。
Symbiosis追回15枚比特幣 團隊懸賞20%尋求協助
事件發生後,Symbiosis團隊成功從一個多重簽名錢包中追回約15枚比特幣,按市值計算約值115萬美元。團隊其後亦一度向攻擊者提出,若能歸還被盜資金,將提供相當於相關款項20%的懸賞金,並設有回應期限;其後團隊將懸賞誘因轉為獎勵能提供追蹤線索、協助追討資金的第三方。此舉屬於加密貨幣行業近年常見的「白帽談判」處理手法,旨在盡量減少實際資金損失。
跨鏈橋屢成攻擊目標:DeFi安全隱憂再受關注
跨鏈橋協議近年一直是加密貨幣領域最常遭受攻擊的環節之一,主要原因在於相關智能合約需要同時處理多條區塊鏈之間的資產映射邏輯,複雜度較高,亦相應增加程式碼出現漏洞的機會。此前Liquid Network亦曾發生涉及3.2億美元比特幣的白帽黑客事件,其後亦有黑客歸還部分被盜資金的後續發展。業界人士普遍建議,用戶在使用跨鏈橋服務前,應留意相關協議是否曾接受第三方安全審計,並避免將大額資產長時間存放於單一跨鏈合約之中,以分散潛在風險。
常見問題
Symbiosis跨鏈橋事件的核心是什麼?
Symbiosis的BridgeV2智能合約被發現存在漏洞,攻擊者藉此鑄造出461億枚偽造syBTC代幣,數量遠超比特幣實際流通總量。
攻擊者實際損失了Symbiosis多少資金?
儘管鑄造出461億枚偽造代幣,惟受限於市場流動性,攻擊者最終僅透過Uniswap兌換約4.39枚包裝比特幣,套現約33.6萬美元。
Symbiosis團隊有追回資金嗎?
有,團隊成功從一個多重簽名錢包中追回約15枚比特幣,約值115萬美元,並曾向攻擊者提出20%懸賞以換取歸還資金。
為何跨鏈橋協議經常成為黑客攻擊目標?
跨鏈橋需同時處理多條區塊鏈之間的資產映射,智能合約邏輯複雜,程式碼出現漏洞的機會相對較高,因此近年一直是DeFi領域較常遭受攻擊的環節。
