
Hacker creëert 46 miljard nepbitcoin met één transactie van 25 cent
Een aanvaller heeft twee softwarefouten in de Bitcoin Bridge van Symbiosis misbruikt om in korte tijd miljarden ongedekte tokens aan te maken. Met slechts 330 satoshi (ongeveer 25 cent) startte de hacker een aanval die 46,1 miljard syBTC opleverde – meer dan duizendmaal de maximale voorraad van Bitcoin.
Twee kritieke bugs
De aanvaller exploiteerde twee programmeerfouten tegelijk. De eerste fout gaf hem admin-rechten door verkeerd naar een bitcointransactie te kijken. Met die toegang kon hij vervolgens de minimale vergoeding van het systeem onder nul duwen. De tweede bug trok deze negatieve vergoeding van het bedrag af, wat het juist vergroot. Daardoor kon het systeem omgekocht worden om elk bedrag te accepteren.
Schade beperkt
Symbiosis meldt een voorlopig verlies van 9,97 BTC (ongeveer 770.000 dollar). Dit verschil met de miljarden aangemaakte tokens ontstaat omdat ongedekte tokens geen werkelijke bitcoins vertegenwoordigen. De hacker kon alleen waarde uit werkelijke liquiditeit halen – en daarvan was slechts een fractie beschikbaar.
De aanval vond plaats in ruwweg vier minuten via twaalf nepstortingen op BNB Chain, Ethereum en Rootstock.
Plan van aanpak
Symbiosis heeft de Bitcoin Bridge offline gehaald voor een volledige herschrijving en onafhankelijke controle. Het bedrijf gaat getroffen liquiditeitsverstrekkers compenseren met bitcoins die tijdens de aanval zijn geredde. De projectgroep wijst ook op veranderde beveiligingsrisico's, waarbij kunstmatige intelligentie kwetsbaarheden gemakkelijker opspoort.