Een hacker heeft misbruik gemaakt van twee programmeerfouten in de Symbiosis Bitcoin Bridge. Dat resulteerde in de creatie van een enorme hoeveelheid valse syBTC-tokens, goed voor een totaal verlies van 9,97 Bitcoin.
De cryptomarkt is opnieuw opgeschrikt door een hack. Ditmaal is de gedecentraliseerde financiële (DeFi) cross-chain applicatie Symbiosis het slachtoffer geworden. Een aanvaller wist, met een initiële inleg van slechts 25 cent aan Bitcoin, maar liefst 46,1 miljard ongedekte syBTC-tokens te genereren. Dit is meer dan tweeduizend keer de maximale voorraad van Bitcoin zelf, die op 21 miljoen munten ligt.
De aanval, die nauwelijks vier minuten duurde, maakte misbruik van twee kritieke softwarefouten in de Symbiosis Bitcoin Bridge. Deze brug is ontworpen om het wisselen van tokens over verschillende blockchains mogelijk te maken. De eerste kwetsbaarheid liet de aanvaller administratorrechten verkrijgen door een fout in de transactieverificatie. Een tweede bug zorgde ervoor dat een negatieve transactievergoeding werd opgeteld in plaats van afgetrokken van het stortingsbedrag, waardoor de hacker willekeurig hoge waarden kon toekennen aan de stortingen.
Twee Fouten Lieten Massale Creatie Toe
Symbiosis heeft na de aanval een analyse gepubliceerd, waaruit blijkt hoe de twee fouten samenwerkten. De hacker maakte in totaal twaalf valse stortingen op BNB Chain, Ethereum en Rootstock. Het platform schat de voorlopige verliezen voor liquiditeitsverschaffers en getroffen gebruikers op 9,97 Bitcoin, wat neerkomt op ongeveer 770.000 euro.
De discrepantie tussen de biljoenen gecreëerde tokens en het uiteindelijke verlies ligt in het feit dat de hacker enkel waarde kon onttrekken uit de reeds aanwezige, echte Bitcoin-gelinkte liquiditeit. De gecreëerde syBTC-tokens waren immers niet gedekt. Voor de aanval bedroeg de totale syBTC-voorraad slechts 13,91 tokens, waarvan 11,26 syBTC in liquiditeitspools zaten. Symbiosis heeft aangegeven de getroffen fondsen te zullen vergoeden en onderzoekt aanvullende compensatieregelingen voor liquiditeitsverschaffers.
Toekomst Van De Brug Onzeker
De Bitcoin Bridge van Symbiosis is momenteel offline gehaald. Het project werkt aan een herschrijving van de software en een onafhankelijke audit om de veiligheid te garanderen. Ook een bredere audit van het gehele systeem is in gang gezet. Symbiosis beheerde recent nog ongeveer 7,4 miljoen euro aan ’total value locked’ (TVL), en verwerkte de afgelopen dertig dagen voor ongeveer 135 miljoen euro aan brugtransacties.
Deze hack toont opnieuw aan hoe kwetsbaar DeFi-protocollen kunnen zijn voor geavanceerde aanvallen, zelfs met relatief kleine initiële investeringen. Wij zien vooral dat de complexe interactie tussen verschillende slimme contracten en blockchains een broedplaats blijft voor onvoorziene fouten, zeker wanneer er grote bedragen mee gemoeid zijn. De vraag blijft of de beloofde compensatie en de herziening van de code het vertrouwen van de gebruikers voldoende kunnen herstellen in een sector die al regelmatig met dergelijke incidenten kampt.
