Symbiosis, Saldırganın Milyarlarca Sahte syBTC Basmasının Ardından Bitcoin Köprüsünü Durdurdu
Symbiosis, bir kişinin protokolü, aslında hiç gönderilmemiş olan Bitcoin’i almış gibi inandırmanın bir yolunu bulmasının ardından, 11 Eylül’ün erken saatlerinde Bitcoin köprüsünü devre dışı bıraktı. Hırsızlığın tutarı, kimin rakamlarına güvendiğinize bağlı olarak değişiyor. X platformundaki bir OSINT hesabı olan osint_based, zararın 750.000 dolar olduğunu belirtti. Saldırıyı gerçekleştiği anda tespit eden güvenlik firması Blockaid ve daha sonra verileri toplayan olay izleme platformları ise zararın 336.000 dolara yakın olduğunu belirledi. Her iki rakam da 2026 standartlarına göre çok büyük sayılmaz, ancak aralarındaki fark, bir köprü istismarının ardından geçen ilk saatlerde net bir sonuca ulaşılmasının nadiren mümkün olduğunu hatırlatıyor.
Aslında Ne Bozuldu
BridgeV2, yerel Bitcoin'in Symbiosis'e syBTC olarak aktarılmasını sağlayan bir sözleşmedir; syBTC, diğer zincirlerde BTC'yi bire bir takip etmek amacıyla tasarlanmış sentetik bir token'dır. Bu sözleşme, zincirler arası mesajları MPC eşik anahtarlarıyla imzalayan bir zincir dışı aktarıcı ağına dayanır ve "Bitcoin alındı" mesajlarının, birinin gerçekten gönderdiği Bitcoin'e karşılık geldiğini kontrol etmesi gerekir. UTC saat 04:28 civarında, bu kontrol yapılmadı. İmzalanmış bir BridgeV2 alım işlemi, hatalı biçimlendirilmiş bir talimatla gerçekleştirildi ve sözleşme, BNB Smart Chain üzerinde yeni oluşturulan bir cüzdana yaklaşık 2^62 ham syBTC birimi basmıştır. Ondalık hesaplama yapıldığında, bu rakam kağıt üzerinde yaklaşık 46 milyar token'a denk gelmektedir. Ayrı bir izleme aracı olan DefraudTG, sekiz ayrı köprü işlemini izledikten sonra BNB Chain ve Ethereum üzerinden basılan toplam miktarı 368,9 milyar syBTC olarak belirledi; bu tutarsızlık, muhtemelen her hizmetin ham birimleri ve transferleri sayma yöntemindeki farklılıklardan kaynaklanıyor.
Gerçek basım miktarı ne olursa olsun, saldırgan hepsini piyasaya sürmeye çalışmadı. Bir kısmını Ethereum’a aktardı ve Uniswap V4 üzerinden yaklaşık 4,39 WBTC sattı; 336.000 dolarlık rakam da buradan geliyor. Geri kalan kısım, tahmini 184,5 milyar syBTC, hâlâ saldırganın BNB Chain cüzdanında duruyor. Dikkat edilmesi gereken kısım da budur. Bu kadar büyük bir token arzının gerçek bir temeli yoktur ve eğer merkezi borsalar yerine likidite havuzları üzerinden hareket etmeye başlarsa, hasar protokolü terk eden miktarla sınırlı kalmayacaktır.
Symbiosis’in Yanıtı
Symbiosis, olaydan bir saat içinde X hesabından olayı doğruladı ve BTC ile ilgili takasların devre dışı bırakıldığını, ETH ve stabilcoin rotalarının ise aktif kaldığını, ayrıca bu havuzlardaki likiditenin kontrol edildiğini ve güvenli olduğunu belirtti. Ekip olayı dahili olarak sınıflandırdı ve Delta Olay Arşivi bunu DCI-2026-304 numarasıyla kaydetti; DeFiLlama ise olayı, geçen ayki Liquid Network felaketinde kullanılanla aynı kategori olan “desteksiz zincirler arası basım” olarak etiketledi.
Olayın ardından gelen gelişmeler, ilk rakamların gösterdiği kadar kötü değil. Symbiosis, o zamandan bu yana yaklaşık 15 BTC'nin geri kazanıldığını belirtiyor; ancak ekip henüz nihai bir kayıp rakamı açıklamadı ve etkilenen likidite sağlayıcılarıyla doğrudan bir tazminat çerçevesi üzerinde çalışmaya devam ediyor. Protokol ayrıca bir "white hat" teklifi sundu: Saldırgan, 13 Eylül son tarihinden önce geri kalan parayı iade ederse, kurtarılan fonların%20'si kendisine verilecek; bu tarihten sonra paranın izini sürmeye yardımcı olan herkese de aynı ödül sunulacak. Bu teklifin kabul edilip edilmeyeceği ise kimsenin bilemeyeceği bir konu. Bu tür hata ödül programları, ekipler tarafından sık sık sunulacak kadar başarılı olsa da, aynı sıklıkta başarısız da oluyor; bu nedenle kimsenin bu teklifin kabul edileceğini varsaymaması gerekir.
Köprü Sorunu Ortadan Kalkmıyor
Symbiosis, kendi BTC köprüsü için Decurity tarafından gerçekleştirilen bir üçüncü taraf denetiminden geçti; bu tür detaylar genellikle bir sorun yaşandıktan sonra tekrarlanır ve tek başına pek bir anlam ifade etmez. Denetimler, denetçilerin kontrol etmek istediklerini kontrol eder. Sözleşmenin, içinde yazanları düzgün bir şekilde doğrulamadan imzalanmış bir talimata güvendiği bu tür mesaj doğrulama hataları, tam da gözden kaçan kategoriye girer.
Biraz bağlam vermek gerekirse: bu olay, son zamanlarda manşetlere taşınan olayların çoğundan daha küçük çaplıdır. TRM Labs, yalnızca 2026'nın ilk yarısında 207 kripto saldırısı saydı; bu, şirketin takip ettiği en yüksek altı aylık toplam sayıdır. Ancak toplam kayıplar, 2025'in ilk yarısındaki 2,3 milyar dolardan 2026'nın ilk yarısındaki 972 milyon dolara keskin bir düşüş gösterdi. 336.000 dolarlık rakam, o dönemin olay başına yaklaşık 219.000 dolarlık ortalama zarara yakın; 750.000 dolarlık rakam ise, doğrulanırsa, Symbiosis'i bu ortalamanın oldukça üzerine çıkaracaktır. Bu durum, saldırganların teminatsız L-BTC basarak ağın 4.200 BTC'sinin yaklaşık 4.000'ini, yani 320 milyon doları çaldığı, ancak kendini "beyaz şapkalı" olarak tanımlayan kişilerin bunun yaklaşık%85'ini geri döndürdüğü Liquid Network saldırısından sadece birkaç gün sonra gerçekleşti. Aynı taktik, ama çok daha büyük ölçek. DeFiLlama, sektör genelindeki kümülatif köprü kayıplarını şu anda 3,68 milyar doların üzerinde gösteriyor ve Bitcoin’in kendi zincirler arası köprü segmentinde kilitli toplam değer bir milyon doları biraz aşıyor; bunların arasında Symbiosis’in kendi BTC köprüsü de bulunuyor ve düzeltme çalışmaları sürerken şu anda sıfır seviyesinde.
100 mücevhere kadar %5 para yatırma bonusu

Para yatırma ve çekme işlemlerinde %0 ücret.


11 Para Yatırma Bonusu + FreeSpin
EKSTRA %10 PARA YATIRMA BONUSU + ÜCRETSIZ 2 ÇARK DÖNDÜRME
Ücretsiz Kasa ve %100 Hoş Geldin Bonusu
5 Ücretsiz Kılıf, Günlük Ücretsiz ve Bonus

3 ücretsiz kasa ve tüm nakit para yatırma işlemlerine %5 bonus eklenir.

Depozitoya +%5


Yorum