Bitcoin: hacker cria 46,1 bilhões de syBTC falsos

Um hacker transformou um depósito de 330 satoshis, equivalente a cerca de US$ 0,25, em 46,1 bilhões de syBTC sem lastro. O ataque atingiu a Symbiosis, aplicação que permite trocar ativos entre diferentes blockchains. Para iniciar a operação, o invasor usou uma pequena quantia de Bitcoin.

Segundo o relatório pós-incidente do projeto, duas falhas de software comprometeram a ponte de Bitcoin. Juntos, os erros permitiram criar uma oferta superior a duas mil vezes o limite de 21 milhões de bitcoins. Dados on-chain indicam que o invasor concluiu 12 depósitos fraudulentos em apenas quatro minutos.

Falhas na ponte permitiram emissão sem lastro

As operações envolveram as redes BNB Chain, Ethereum e Rootstock. Nesse intervalo, o atacante gerou 46,1 bilhões de syBTC, usado pela Symbiosis para representar o Bitcoin mantido sob custódia. Entretanto, nenhuma reserva correspondente sustentava os ativos emitidos.

O primeiro problema estava no método utilizado pela ponte para identificar o remetente. Na prática, o sistema lia a parte incorreta da transação de Bitcoin. Com isso, o protocolo reconheceu o invasor como depositante autorizado e administrador da ponte.

O hacker usou os privilégios elevados para reduzir a taxa mínima a um valor abaixo de zero. Em seguida, o segundo erro ampliou o impacto da exploração. Em vez de subtrair a taxa negativa do depósito, o protocolo adicionava essa quantia ao saldo informado.

Emissão de syBTC não representa o prejuízo total

Assim, a combinação das falhas permitiu que o sistema interpretasse o depósito como praticamente qualquer quantia escolhida pelo invasor. Contudo, os 46,1 bilhões de syBTC não representam o prejuízo financeiro total do ataque. A criação de ativos de ponte sem lastro não fornece reservas suficientes para resgatá-los.

Portanto, o hacker só conseguiu retirar a liquidez real disponível nas redes atingidas. Antes do incidente, a oferta de syBTC somava apenas 13,91 unidades. Desse total, 11,26 estavam em pools de liquidez pareados com WBTC, cbBTC, BTCB e RBTC.

A estimativa preliminar da Symbiosis calcula perdas de 9,97 BTC entre provedores de liquidez e usuários afetados. Esse montante equivale a aproximadamente US$ 770 mil. Enquanto isso, o projeto mantinha cerca de US$ 8 milhões em valor total bloqueado, conforme dados da DefiLlama.

Symbiosis mantém ponte offline e anuncia auditorias

Nos 30 dias anteriores ao ataque, a Symbiosis movimentou cerca de US$ 146 milhões em volume por meio da ponte. A equipe afirmou que cobrirá os fundos roubados com parte do Bitcoin retirado durante o incidente. Também prevê acordos específicos de compensação para os provedores de liquidez prejudicados.

A ponte de Bitcoin continuará fora do ar enquanto a equipe reescreve o software executado no lado da rede Bitcoin. Depois, uma auditoria independente avaliará o novo código, enquanto uma revisão mais ampla examinará todo o sistema. O relatório também alertou que modelos de inteligência artificial mais avançados reduzem o custo da busca por vulnerabilidades.

A Symbiosis não apresentou evidências de que o atacante tenha usado ferramentas de inteligência artificial. Ainda assim, a observação destaca as mudanças no cenário de segurança digital. O incidente demonstra como falhas encadeadas em pontes blockchain podem ampliar rapidamente o alcance de uma exploração.

Google Notícias

Receba nossas últimas notícias em primeira mão.  Adicione-nos como sua fonte preferida no Google  e toque em “Favorito” para priorizar nossas atualizações.