Symbiosis追回15枚比特幣,為何跨鏈橋漏洞為何總是能先鑄幣再追損
Symbiosis稱其Bitcoin Bridge遭利用後追回約15枚BTC,並提出20%白帽賞金;事件也暴露跨鏈橋鑄造權限與追損機制的邊界。

9月13日,跨鏈協議Symbiosis表示,其Bitcoin Bridge在9月11日遭到利用後,團隊已追回約15枚BTC,並向攻擊者提出20%的白帽賞金。專案方稱受影響的比特幣橋仍處於暫停狀態,其他EVM、TRON、TON路線和Octopools繼續運行。
這起事件的關鍵不是‘鑄出了多少代幣’,而是有多少資產真的能被兌換出來。報告提到攻擊者曾鑄造約461億枚未足額支持的syBTC,但最終實際套現規模遠低於理論面值。跨鏈安全要同時看鑄造權限、流動性出口和事後追損。
目前能確認的事實
Symbiosis對外表示,攻擊者在9月11日利用Bitcoin Bridge漏洞,團隊隨後暫停原生比特幣路線並隔離受影響橋。專案方稱約15枚BTC已追回,並存放在團隊控制的多簽錢包中,同時準備受影響流動性提供者的補償框架。
The Block引述Blockaid和DeFiLlama的記錄稱,攻擊者在BNB Chain上鑄造約461億枚syBTC,最終透過Uniswap v4賣出約4.39枚WBTC,估算實際收益約33.6萬美元。 ‘未支援代幣數量’與‘實際損失’不是同一個口徑。
為什麼跨鏈橋會先鑄幣
跨鏈橋的基本承諾是:源鏈資產鎖定或驗證後,目標鏈鑄造對應憑證。若驗證器、訊息解析或鑄造權限有缺陷,攻擊者可能跳過真實存款直接觸發鑄幣。此時鏈上供應量會瞬間膨脹,但不代表這些代幣都能以面額兌換。
我的判斷是,橋的風險不能只用TVL或歷史交易量衡量,還要問三個問題:誰能觸發鑄造、異常鑄造如何被暫停、鑄造的代幣有沒有足夠的退出流動性。

為什麼理論損失和實際損失不同
未支持代幣的理論價值取決於市場是否接受它作為抵押或交換媒介。攻擊者若想把巨量憑證換成BTC、ETH或穩定幣,會受到流動性、價格滑點、池子深度和交易監控的限制。 Symbiosis事件中,報告的實際套現額只佔鑄造數量對應面值的一小部分。
但這並不意味著風險很小。異常鑄幣可能衝擊LP、造成價格失真、觸發連鎖清算,並讓用戶無法判斷哪一批資產仍然有效。恢復金額、凍結範圍和補償標準仍需項目方正式揭露。
20%白帽賞金意味著什麼
Symbiosis公開提供20%賞金,要求攻擊者在截止時間前歸還資金;專案方也表示,若攻擊者不配合,將把相同比例獎勵給提供有效線索的人。白帽賞金是一種追損工具,不是司法結論,也不代表攻擊者一定會接受。
對使用者來說,最重要的動作不是追蹤賞金,而是暫停與受影響橋相關的授權,核對官方狀態頁和交易記錄。任何聲稱‘補償領取’並要求輸入助記詞或私鑰的鏈接,都不應打開。
仍待確認的關鍵範圍
截至本文截止,Symbiosis沒有公開漏洞根因、完整受影響地址清單、最終損失和補償公式。 20%賞金窗口是否達成、剩餘資金如何追回、Bitcoin Bridge何時恢復,都應以專案方後續公告為準。
編輯判斷是:跨鏈橋安全的評價標準應從‘能否跨鏈’擴展到‘能否在異常時快速停損、解釋和賠付’。普通用戶在橋恢復前不應因短期獎勵或低手續費重新進入未知風險。