Een hacker zette een deposit van 330 satoshi, ruim 25 cent, om in 46 miljard nep-tokens op de Symbiosis Bitcoin Bridge. Twee softwarefouten werkten in zijn voordeel en binnen enkele minuten was meer dan 2.000 keer het maximale Bitcoin-aanbod als nep-tokens gecreëerd. Het daadwerkelijke verlies bleef beperkt tot 9,97 BTC.

Hoe twee fouten samenvielen

De bridge keek naar het verkeerde deel van een Bitcoin-transactie om te bepalen wie de afzender was. Daardoor kon de dader zich laten registreren als zowel goedgekeurde deposant als beheerder. Met die verhoogde rechten zette de bridge het minimumtarief onder nul. Een tweede fout trok dat negatieve tarief af van het stortbedrag, waardoor het bedrag in plaats van omhoog ging. Het werd wat de dader instelde, zonder enige controle.

In ongeveer vier minuten verwerkte de dader 12 valse stortingen verspreid over BNB Chain, Ethereum en Rootstock en creëerde zo circa 46,1 miljard syBTC-tokens, een token dat normaal Bitcoin representeert in het systeem.

Wat er daadwerkelijk verdween

De schade viel aanzienlijk kleiner uit dan het aantal tokens zou doen vermoeden. Voor de aanval bestond er slechts 13,91 syBTC, en de dader kon waarde opnemen uit de reële, aan Bitcoin gekoppelde liquiditeit die aan de overkant lag. Symbiosis schat het verlies voor liquiditeitsproviders en geëindigden op 9,97 BTC, ruim 770.000 dollar, terwijl de totale opsluitwaarde rond de 8 miljoen dollar ligt. Het bedrijf heeft de bridge offline gezet, beloofd compensatie en gaat het contract herschrijven plus laten auditen door een onafhankelijke partij.

Wat nu?

De aanval laat zien hoe kwetsbaar bridge-protokollen blijven. Nep-tokens zijn goedkoop te maken, maar het echte risico zit in de verificatie van wie mag storten en wat een deposit waard is. Voor wie in DeFi handelt geldt dat een bridge pas zo sterk is als de onderliggende verificatie, en niet als de hoeveelheid tokens die hij kan printen.