亚洲财经

搜索

共生黑客:如何检查你的桥接比特币是否还能转出

2026年9月11日Symbiosis事件始末

如果你通过跨链桥将比特币发送到另一个区块链,你在另一端持有的不再是比特币本身,而是对其的一种债权主张。2026年9月11日,跨链协议Symbiosis上的攻击者凭空制造了这种债权。尽管实际金钱损失相对较小,约为33.6万美元,但对你而言更关键的问题是:你还能否访问你的余额?我们在9月12日查询了该提供商的官方界面,结果并不一致:一个方向的通道已暂停,而另一个方向仍在运行。

Symbiosis是一个跨链协议,它能够在不需要你在交易所持有账户的情况下,在不同区块链之间转移余额。根据其官方列表,该协议连接了数十个网络,其中包括比特币、以太坊、BNB Chain、Tron和TON。大约在UTC时间04:28,团队发现了针对其比特币桥的攻击。据报告,响应是即时的:Symbiosis停止了所有BTC的路由,同时保持其他连接的服务状态。漏洞位于一个名为BridgeV2的智能合约中,该合约接受了一条格式错误的消息,随后铸造了没有任何真实比特币作为支撑的代币。

比特币网络本身在任何时候都未受影响,网络照常运行。受到威胁的是与之并行的结构,即将比特币映射到其他链上的机制。

syBTC解析:什么是合成比特币

合成比特币是存在于另一条区块链上的代币,代表真实的比特币,通常由存入的等量BTC一对一支持。在Symbiosis中,这种代币被称为syBTC。其背后的承诺很简单:对于流通中的每一单位syBTC,都有相应数量的真实比特币锁定在桥接器中。

这一承诺仅在账本记录层面有效。如果有人在不支付对价的情况下铸造新单位,流通量将超过支撑量,合成代币的价格可能会脱离其跟踪的资产。这正是此处发生的情况。因此,损失数据库DeFiLlama将此事件归类为“无支撑跨链铸造”,记录标识符为DCI-2026-304。

此时,与你自有设备上的托管形成鲜明对比的是:硬件钱包中的比特币不依赖任何人的账本;而桥接的比特币则完全依赖唯一的账本,且该账本属于他人。如果你尚未为此做出权衡,我们的硬件钱包比较文章详细列出了各种设备及其差异。

BridgeV2中的缺陷:当消息未被验证时

从技术上讲,桥接器由两个通过消息相互通信的部分组成。一部分在比特币侧接受存款并发出报告,另一部分在以太坊或BNB Chain上监听该报告,并铸造匹配的syBTC数量。整个构造的安全性取决于一个单一问题:消息是否真的来自对方?

Symbiosis指出,消息验证不足是导致事故的原因。攻击者在八笔桥接交易中向合约发送了篡改后的报告,而合约相信了这些报告。消息认证是接收方建立消息源自声明来源且未在传输过程中被篡改的过程。如果缺乏或不完整的证明存在,桥接器就变成了印钞机。

这类错误在桥接器中并不罕见,这也解释了为什么对桥接器的攻击比针对单个应用程序的攻击升级得更快:无需抽走资本,只需凭空创造新资本即可。

铸造了460亿至3690亿syBTC,仅售出4.39 WBTC:为何差距如此巨大

根据统计方法的不同,数量差异很大,我们并未对此进行平滑处理。安全公司Blockaid得出约461亿代币被创建,DefraudTG分析师得出的总数(涵盖两个受影响的网络)为3689亿。按原始单位计算(即代币的最小小数位),约有2的62次方单位转入一个新创建的地址。这种差异源于铸造、转发和跨链转账可以采用不同方式进行计数的事实。

几乎全部金额未能转化为现金:仅有4.39 WBTC在以太坊上通过Uniswap V4兑换,据报道价值约33.6万美元。此后,约1845亿syBTC留在BNB Chain上,无法再出售。

这其中有一个超越本案的教训:铸造金额并不能说明损失情况。攻击者实际上能提取的资金受限于市场深度:只有有多少买家和流动性站在对面,才能卖出多少合成比特币。因此,关于创建了数百亿代币的头版新闻衡量的是故障程度,而非损失程度。作为对比,正如Cryptopolitan报道所指出的那样:根据分析公司TRM Labs的数据,2026年加密货币攻击的平均损失约为21.9万美元。此次事件处于同一数量级。

2026年9月12日我们对Symbiosis路由的检查:哪些Symbiosis路由仍在运行

此评估由cryptoticker.io于2026年9月12日执行。大约在UTC时间21:50,我们查询了协议的公共接口(提供商Web前端获取报价所使用的同一接口),并提交了四个互换请求。每个响应都返回了以下HTTP状态码。

  • 网络列表返回状态200,列出了59个网络,其中包括比特币。
  • 代币列表返回状态200,列出了220个代币,其中包括以太坊、BNB Chain、zkSync Era和Rootstock上的syBTC等。
  • 请求将真实比特币互换为以太坊上的WBTC被拒绝,状态为400,明确指出比特币的互换已暂停。
  • 相反方向,即以太坊上的WBTC互换为比特币,返回了完整报价,状态为200。在此过程中,接口将比特币定价约为77,220美元。
  • 两个纯EVM网络之间的控制请求(从以太坊到BNB Chain,以及从以太坊到Arbitrum)也顺利通过,状态为200。

我们无法检查的内容同样包含在报告中。尝试直接从syBTC互换被上游报价提供商的成交量限制所拒绝;没有涉及区块,因此这不能作为证据。目前也无法从外部确定仍有交易量的铸造单位有多少,以及最终缺口有多大。提供商本人尚未发布结算账户。

进入时锁定,出来时开放:这种不对称性对你的余额意味着什么

我们测量的结果是不言而喻的,且在技术上是合理的。暂停的方向正是发生铸造的方向:你目前无法将真实比特币交给桥接器并收到syBTC。开放的方向则是销毁代币并释放真实比特币的方向。换句话说,出路是畅通的。

对于用户来说,这是两种可能反应中较好的一个。在铸造故障后关闭一切内容的提供商会让用户被困在内;而仅关闭受攻击方向的提供商既能阻止损害,又允许提款。即便如此,你也不应无限期地依赖它:如果调查发现新证据,暂停范围随时可能扩大。

检查跨链余额:这四个步骤应按此顺序执行

顺序很重要,因为每一步都为下一步提供基础。

1. 确认你持有的内容。打开你曾桥接到的每条链上的钱包,查找那里的合成代币。注意代码:syBTC、sBTC或以字母开头的任何其他代码都与WBTC不同,更不用说与真实比特币不同了。

2. 匹配合约地址。将你钱包中的代币合约地址与提供商文档中命名的地址进行比较。事故发生后,经常会出现名称相同的山寨代币,以骗取点击者。

3. 测试提款路线。在移动全部余额之前,先请求少量提款。如果测试金额到达,则证明路线有效。如果未到达,你只损失了少量资金。

4. 决定目的地。提前确定余额应去向何处。你的主网自有钱包与交易所账户在可用性和责任方面是完全不同的概念。

第三步是大多数人跳过的一步,也是最重要的一步。测试金额仅需几分钱的手续费,却能回答桥接事故后唯一重要的问题:余额是否到账?

一方关闭,另一方开放:这正是我们在9月12日测量中看到的界面分裂

撤销代币授权:为何桥接黑客攻击后授权至关重要

代币授权是你一次性授予智能合约的权限,以便它可以移动特定代币离开你的钱包。除非你撤销它,否则它将一直有效,并且通常是无限额的,因为这是许多界面的默认设置。

对于Symbiosis事件,有一条重要的限制适用,我们在此不做更尖锐的主张:根据目前发布的证据,攻击是通过铸造进行的,而非通过第三方授权。我们不知道提供商是否呼吁撤销授权。审查你自己开放的授权仍然是一个好时机,因为授予给你几个月未使用的合约的无限权限是一种风险,而在账本的另一端没有任何东西。

在实践中,你将你的钱包地址输入授权工具,按无限权限排序,并撤销你不再需要的权限。每次撤销都是链上的一笔交易,并产生费用。因此,在一次操作中汇总你想要处理的内容。

卡住的跨链交易:如何判断它是否已完成

跨链互换至少由两条链上的两笔交易组成。资金离开一条链并出现在另一条链上,两个时刻之间的正常间隔是几分钟。如果在此期间中间的一条路线停止,后半部分将无法到达。

因此,请分别检查两侧。在源链上,你在区块浏览器中查找你的 outgoing 交易并读取其状态。在目标链上,你检查钱包以查看预期代币是否已到达。如果 outgoing 交易显示为已确认,而目标端没有任何内容,则流程卡住,这不是你钱包的错。

在这种情况下,只有提供商可以提供帮助。在联系支持之前,准备好源端的交易ID、涉及的链和时间戳。并且远离社交媒体上主动提供的帮助提议。在每次可见事故之后,这些平台都会充斥着假冒的支持账户。

白帽赏金:Symbiosis向攻击者提供了什么

事故发生后,团队表示他们收回了约15 BTC,并将其存放在由其控制的多元签名钱包中。多元签名钱包(简称multisig)要求每笔付款都需要多个密钥持有者的同意。与此同时,Symbiosis向攻击者提供了行业惯例的安排:如果他归还剩余资金,可获得返还资金的20%作为寻人费,截止日期为2026年9月13日。

此类报价在行业中已成为常态。它们既不是有罪的承认,也不是无罪的确证,而是一种冷静的计算:对于协议而言,归还五分之一比完全损失更便宜;而对于攻击者来说,承诺的份额而没有追捕的压力,往往比他无论如何都无法在市场上变现的金额更有价值。此案的发展情况在撰写本文时仍不确定。

最终损失数字也是开放的。团队宣布将与安全研究人员一起制定该数字。在此之前,约33.6万美元仍是实际离开的记录金额。

Liquid、Sandbox和TON:为何几乎总是桥接器遭到攻击

此案并非孤立存在,将其置于背景中比任何单一损失数字都更重要。9月初,Liquid Network遭受打击,我们描述了如何自行重新计算L-BTC的支撑。8月,Sandbox代币的桥接受到影响,TON桥接在截止日期后运行,此后剩余的持仓必须转移。

短短几周内发生在四种不同构造中的四起事件尚不足以构成趋势,但它们确实构成了一个模式:遭到攻击的很少是链本身,几乎总是两条链之间的连接。因此,任何使用多个网络的人都应将桥接持仓视为独立的风险类别,而不是具有不同地址的比特币。

将Symbiosis余额留在那里:如果你什么都不做会发生什么

如果你在该提供商处没有余额,也没有开放的授权,那么什么都不会发生,你也不需要做任何事情。此事与你无关。

另一方面,如果你持有syBTC或包含该代币的流动性池头寸,你将承担两项风险。首先是价格:如果其支撑受到质疑,代币可能会跌破其跟踪的资产,直到审查结束。其次是可用性:今天开放的提款方向如果调查带来新发现,明天可能会关闭。这两点都论证了现在检查你的持仓,而不是两周后。

在此过程中,你不应做的一件事是:惊慌失措地切换到某个随机的备用提供商。每次事故后,模仿者都会宣传所谓的替代方案,而最终由你支付链上的切换成本。

检查Symbiosis桥接:你的要点

1. 审查持仓并测试退出。检查你的钱包以查找来自桥接的合成代币,并在移动所有内容之前用小金额测试提款路线。随后的托管值得看看我们的硬件钱包比较,因为在自有设备上持有的资产不依赖任何人的记账。

2. 清除开放的授权。浏览你授予的代币授权,并撤销你不再需要的授权。如果在过程中注意到你的钱包软件甚至不显示它们,那么软件钱包比较是找到显示它们的程序的最快途径。

3. 决定你真正需要多少桥接。对于简单地购买和持有比特币,你根本不需要跨链桥。任何无论如何都在受监管平台上购买的人,并将托管保留在那里或在自己的设备上,完全避开了这一风险类别;我们的交易所比较显示了哪些提供商符合条件。

两个进一步阅读的来源:Cryptopolitan关于比特币路线停摆的报告,以及The Crypto Times的数量分解。(截至2026年9月12日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)