2ч. назад
Symbiosis вернула около 15 BTC после взлома Bitcoin Bridge
Кроссчейн-протокол ликвидности Symbiosis сообщил о восстановлении примерно 15 BTC после инцидента безопасности, затронувшего его Bitcoin Bridge. По данным сообщений, проект также предложил злоумышленнику вознаграждение в размере 20% за возврат оставшихся средств — очередной тест для отрасли, способна ли модель "whitehat"-стимулов возвращать похищенные активы без участия правоохранительных органов.
Symbiosis заявил, что обнаружил проблему с Bitcoin Bridge около 04:28 UTC 11 сентября 2026 года и приостановил маршруты BTC, тогда как остальные направления продолжили работу. Команда подчеркнула, что маршруты без BTC не затронуты, а ликвидность пулов ETH и стейблкоинов находится в безопасности; при этом это оценка самого проекта, а не результат независимой проверки.
По неподтвержденной информации Crypto Briefing (материал был прочитан через текстовый прокси), Symbiosis вернул около 15 BTC и перевел их под контроль multisig-кошелька. Хеш транзакции восстановления и адрес хранения не были независимо подтверждены, а доступное официальное заявление приводится в усеченном виде.
Сообщаемая сумма возврата сама по себе не раскрывает общий объем потерь и не подтверждает, что все затронутые средства были восстановлены. Один источник утверждает, что уязвимость BridgeV2 позволила выпуск необеспеченного syBTC, после чего атакующий якобы обменял около 4.39 WBTC в сети Ethereum через Uniswap V4. Хеши транзакций, корректные параметры токенов и распределение между доходом атакующего и чистым ущербом остаются непроверенными.
Собственный Bitcoin Bridge Symbiosis был представлен в публикации о запуске от 23 сентября 2024 года как двусторонний мост между Bitcoin и EVM-сетями, построенный на компонентах BTC Portal, Relayers Network, токене syBTC в ZKsync Era и модуле BTC Forwarder. Судя по доступной информации, именно эта связка relayer'ов и "обертки" оказалась под проверкой в текущем инциденте.
На момент фиксации данных биткоин торговался по $76,763, снижаясь примерно на 0.57% за сутки при капитализации около $1.54 трлн. Эти цифры приводятся как рыночный фон и не указывают на причинно-следственную связь с атакой. Индекс Fear & Greed составлял 61, что соответствует зоне Greed.
Отдельно сообщается, что Symbiosis предложил атакующему 20% от возвращаемых средств при дедлайне 13 сентября 2026 года, после чего мог бы действовать режим вознаграждения за информацию, способствующую возврату. Нет подтверждений, что предложение принято или выплачено; статус принятия неизвестен.
Условия "20%" в доступных материалах сформулированы неполно: неясно, к какой базе применяется процент, в каком часовом поясе указан дедлайн и какие дополнительные требования предусмотрены. Также не установлено, что именно это предложение стало причиной возврата 15 BTC. Само по себе обещание вознаграждения не означает юридической неприкосновенности, и не подтверждены какие-либо действия регуляторов, соглашения или меры правоохранительных органов по данному случаю.
Этот разовый оффер следует отличать от постоянной bug bounty-программы Symbiosis на Immunefi: в ней заявлена фиксированная награда $100,000 за критические уязвимости смарт-контрактов, программа действует с 18 августа 2022 года и предполагает предоставление proof of concept. Нет данных, что текущий злоумышленник подпадает под условия этой опубликованной программы.
Инцидент вновь подчеркивает уязвимость кроссчейн-мостов — инфраструктуры, которая остается одной из самых атакуемых в криптоиндустрии из-за концентрации хранения "обернутых" активов в смарт-контрактах и наборах relayer'ов. До публикации полноценного постмортема Symbiosis с подтверждениями в блокчейн-обозревателях и четко зафиксированными условиями вознаграждения информация о возврате и предложении остается на уровне сообщений, а не окончательно установленных фактов.
Дисклеймер: материал носит информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны с высоким риском. Перед принятием решений проводите собственное исследование.