Das Drucken von 46 Milliarden gefälschten Bitcoin $BTC$76.314,13-verknüpften Token auf der Cross-Chain-Anwendung Symbiosis begann mit einer Einzahlung von lediglich 330 Satoshi, der kleinsten Einheit von Bitcoin, die insgesamt etwa 25 Cent wert ist.
Der Dienst ermöglicht es Nutzern, Token über verschiedene Blockchains hinweg zu tauschen, auch wenn diese dort ursprünglich nicht unterstützt werden. A nachträgliche Analyse veröffentlicht am frühen Dienstag zeigt, wie zwei Softwarefehler in der Bitcoin-Brücke von Symbiosis kombiniert einem Angreifer ermöglichten, enorme Mengen an syBTC zu erzeugen, einem Token, der Bitcoin, die vom System gehalten werden, repräsentieren soll.
Blockchain-Daten, die von CoinDesk überprüft wurden, zeigen, dass der Angreifer innerhalb von etwa vier Minuten 12 gefälschte Einzahlungen über BNB Chain, Ethereum und Rootstock abgewickelt hat und schließlich etwa 46,1 Milliarden syBTC erzeugte, was mehr als 2.000-fach der Bitcoin-Begrenzung von 21 Millionen Münzen entspricht.
Die Brücke betrachtete bei der Entscheidung, wer das Geld gesendet hatte, den falschen Teil einer Bitcoin-Transaktion, was es dem Angreifer ermöglichte, das System dazu zu bringen, ihn sowohl als genehmigten Einzahler als auch als Brückenadministrator zu behandeln, so Symbiosis.
Dieser erhöhte Zugriff ermöglichte es dem Angreifer, die Mindestgebühr der Brücke unter null zu setzen. Ein zweiter Fehler zog dann die negative Gebühr vom Einzahlungsbetrag ab, was diesen zuschlug anstatt ihn zu reduzieren – was bedeutete, dass die Einzahlung plötzlich als im Wesentlichen jeden beliebigen Wert angesehen werden konnte, den der Angreifer angab.

Symbiosis gab an, dass das syBTC-Angebot vor dem Angriff bei lediglich 13,91 Token lag, wobei 11,26 syBTC in Liquiditätspools mit WBTC, cbBTC, BTCB und RBTC gehalten wurden. Die vorläufige Schätzung beziffert die Verluste für Liquiditätsanbieter und betroffene Nutzer auf 9,97 $BTC, entsprechend etwa 770.000 US-Dollar.
Die Diskrepanz zwischen der Anzahl der erstellten Token und dem tatsächlichen Verlust ergibt sich aus einer Besonderheit des Prozesses. Das Prägen unbesicherter Bridge-Token erzeugt nicht die realen Vermögenswerte, die für deren Einlösung erforderlich sind. Der Angreifer konnte nur den Wert aus der tatsächlich auf der anderen Seite vorhandenen bitcoin-gebundenen Liquidität entnehmen.
Symbiosis verfügt derzeit über etwa 8 Millionen US-Dollar an Total Value Locked, so DefiLlama, obwohl in den letzten 30 abgeschlossenen Tagen ein Brückenvolumen von rund 146 Millionen US-Dollar verarbeitet wurde.
Das Projekt erklärte, es plane, die gestohlenen Gelder mit einem Teil der während des Angriffs evakuierten Bitcoin sowie durch separate Entschädigungsvereinbarungen für betroffene Liquiditätsanbieter abzudecken.
coindesk.com