O bug de vinte e cinco centavos que criou bilhões em tokens falsos de bitcoin

O bug de vinte e cinco centavos que criou bilhões em tokens falsos de bitcoin

Um depósito inicial de apenas 330 satoshis, equivalente a cerca de 25 centavos de dólar, resultou na criação de bilhões de tokens falsos de Bitcoin na ponte descentralizada Symbiosis. O protocolo permite a movimentação e troca de ativos entre diferentes redes blockchain que originalmente não possuem suporte nativo.

Em um intervalo de aproximadamente quatro minutos, o invasor realizou 12 depósitos fraudulentos distribuídos entre as redes BNB Chain, Ethereum e Rootstock. No total, foram emitidos cerca de 46,1 bilhões de syBTC, quantia que supera em mais de 2.000 vezes o limite máximo global de 21 milhões de unidades do Bitcoin original.

A exploração ocorreu devido ao encadeamento de dois erros de código no software da ponte. Inicialmente, o sistema analisou o campo incorreto de uma transação na rede do Bitcoin, fazendo com que o protocolo identificasse o invasor simultaneamente como um depositante autorizado e como o próprio administrador do sistema.

Com as permissões elevadas de administrador, o atacante reduziu a taxa mínima de processamento da ponte para um valor negativo. A segunda falha fez com que a taxa negativa fosse subtraída do valor depositado, somando a quantia em vez de descontá-la, o que permitiu registrar o depósito com o valor arbitrário fornecido pelo invasor.

Como a falha permitiu gerar tokens falsos de Bitcoin e o impacto financeiro

Antes da invasão, o suprimento total de syBTC no protocolo era de 13,91 tokens, dos quais 11,26 estavam alocados em piscinas de liquidez pareadas com WBTC, cbBTC, BTCB e RBTC. A estimativa preliminar da equipe aponta que os prejuízos diretos a provedores de liquidez e usuários afetados somam 9,97 BTC, valor aproximado de US$ 770 mil.

A disparidade entre o número astronômico de ativos criados e a perda real decorre do funcionamento das pontes descentralizadas. A criação de tokens falsos de Bitcoin sem lastro não gera os ativos reais necessários para o resgate final, permitindo que o invasor drenasse apenas a liquidez verdadeira depositada no outro lado do protocolo.

Atualmente, a Symbiosis conta com cerca de US$ 8 milhões em valor total bloqueado (TVL), segundo dados do agregador DefiLlama, tendo movimentado US$ 146 milhões em volume de transações nos últimos 30 dias. A equipe do projeto informou que cobrirá os fundos roubados utilizando Bitcoin evacuado durante o incidente e acordos de compensação específicos.

A ponte de Bitcoin permanece temporariamente desativada enquanto o código passa por reescrita e auditorias independentes. Em seu relatório pós-incidente, o projeto pontuou que modelos avançados de inteligência artificial tornaram a busca por vulnerabilidades mais barata, embora não existam evidências diretas do uso de IA no ataque.