Хакер воспользовался уязвимостью в смарт-контрактах децентрализованной биржи Symbiosis, чтобы создать 46 миллиардов фальшивых токенов syBTC и нанести ущерб на $770 000. Об этом сообщила сама платформа.
Злоумышленник нашёл эксплойт повышения привилегий, который позволил получить права администратора, а также ошибку в проверке комиссий за транзакции. Используя эти уязвимости, он установил отрицательную комиссию, которая добавлялась к сумме транзакции, и провёл 12 операций, потратив всего 330 сатоши (около 25 центов). Это позволило ему выпустить 46 миллиардов токенов syBTC, хотя максимальное количество настоящих биткойнов в мире составляет всего 21 миллион.
Токены syBTC не имеют собственной ценности, так как не обеспечены реальными активами, но их можно было обменивать на другие обёрнутые токены. Хакер успел обменять часть этих токенов, нанеся ущерб на 9,97 BTC, и конвертировать около $336 000 в фиат через сервис Uniswap, прежде чем его деятельность была заблокирована.
"Symbiosis заявила о намерении погасить возникший долг, предлагая владельцам обёрнутых BTC индивидуальные планы."
Остальные поддельные токены были идентифицированы компаниями по безопасности и биржами. Некоторые токены, как cbBTC от Coinbase, могут быть аннулированы централизованно, но другие, например RBTC, такой возможности не имеют. Symbiosis также объявила о планах переписать логику работы с Bitcoin и провести независимый аудит перед внедрением нового кода.

