Immagine copertina generata con l’intelligenza artificiale
Un deposito iniziale di appena 330 satoshi, circa 25 centesimi di dollaro, è bastato per avviare uno degli exploit più clamorosi registrati di recente nel settore della finanza decentralizzata. Un attaccante ha sfruttato due vulnerabilità nel Bitcoin Bridge di Symbiosis, riuscendo a creare circa 46,1 miliardi di syBTC, il token utilizzato dalla piattaforma per rappresentare bitcoin detenuti dal sistema. Una quantità enorme, superiore di oltre 2.000 volte al limite massimo di 21 milioni di BTC previsto per Bitcoin. Le perdite preliminari stimate da Symbiosis ammontano invece a 9,97 BTC, circa 770.000 dollari.
Come due bug hanno messo in crisi un DeFi bridge
L’exploit è stato possibile grazie alla combinazione di due vulnerabilità software presenti nel Bitcoin Bridge di Symbiosis. Il sistema analizzava una parte errata della transazione Bitcoin per stabilire chi avesse effettuato il deposito. Secondo la ricostruzione della piattaforma, questo avrebbe permesso all’attaccante di convincere il bridge a riconoscerlo contemporaneamente come depositante autorizzato e come amministratore del sistema.
Una volta ottenuto questo livello di accesso, l’attaccante ha potuto intervenire su un parametro fondamentale, portando la commissione minima del bridge sotto lo zero. È entrata quindi in gioco la seconda vulnerabilità: invece di ridurre il valore del deposito, la sottrazione di una commissione negativa lo aumentava. Il deposito poteva così essere considerato dal sistema come avente un valore determinato dall’attaccante.
Creazione di token BTC falsi e l’impatto per Symbiosis
La sequenza dell’attacco è stata particolarmente rapida. I dati blockchain analizzati da CoinDesk mostrano 12 depositi fraudolenti effettuati su BNB Chain, Ethereum e Rootstock nell’arco di circa quattro minuti. Al termine dell’operazione erano stati creati circa 46,1 miliardi di syBTC.
Prima dell’attacco, l’offerta complessiva di syBTC era invece di appena 13,91 token. Di questi, 11,26 si trovavano nelle pool di liquidità abbinate a WBTC, cbBTC, BTCB e RBTC.
La differenza enorme tra i token creati e le perdite effettive ha una spiegazione precisa: generare token di un bridge privi di copertura non crea automaticamente bitcoin reali. L’attaccante poteva quindi estrarre valore soltanto dalla liquidità effettivamente disponibile dall’altra parte del sistema.
Sicurezza DeFi bridge e rischi sistemici
Il caso Symbiosis mette sotto i riflettori i rischi legati ai bridge, strumenti che permettono di trasferire o scambiare token tra blockchain differenti. Un errore nella gestione delle transazioni può infatti alterare il modo in cui il sistema determina la quantità di asset che dovrebbe essere rappresentata da un token.
Symbiosis aveva circa 8 milioni di dollari di valore totale bloccato (TVL) al momento della vicenda, mentre nei 30 giorni completati precedenti aveva gestito circa 146 milioni di dollari di volume attraverso il bridge.
46 miliardi di finti bitcoin e limiti della decentralizzazione
Il dato dei 46,1 miliardi di syBTC rende evidente la distanza tra un token che rappresenta un asset e l’asset sottostante. La quantità creata nell’attacco era infatti oltre 2.000 volte superiore all’offerta massima di 21 milioni di bitcoin, ma questo non significa che siano stati creati altrettanti BTC reali.
L’episodio evidenzia quindi il ruolo centrale dei controlli sul software che gestisce questi strumenti. Symbiosis ha deciso di mantenere offline il proprio Bitcoin Bridge, mentre il software relativo alla componente Bitcoin viene riscritto e sottoposto a un audit indipendente.
Lezione per chi usa i DeFi bridge oggi
La piattaforma ha annunciato l’intenzione di coprire i fondi sottratti utilizzando una parte dei bitcoin evacuati durante l’attacco, affiancando a questa soluzione accordi separati di compensazione per i fornitori di liquidità interessati.
Il caso ha inoltre riportato l’attenzione sulla necessità di audit e verifiche indipendenti del codice. Symbiosis ha infatti commissionato un controllo più ampio dell’intero sistema, oltre alla revisione specifica del Bitcoin Bridge.
Cosa sapere ora sugli exploit nei DeFi bridge
Nel suo post-mortem, Symbiosis ha collegato la vicenda anche alla trasformazione dell’ambiente di sicurezza informatica determinata dall’AI. Secondo la piattaforma, i modelli più potenti stanno rendendo più economica la ricerca delle vulnerabilità software. Non è però stato indicato alcun elemento che dimostri che l’attaccante abbia utilizzato l’AI per realizzare questo exploit.
La vicenda resta quindi legata soprattutto alla combinazione tra i due bug del bridge e alla possibilità di sfruttarli per alterare il valore attribuito ai depositi. Il Bitcoin Bridge rimane offline mentre il software viene riscritto e sottoposto a nuove verifiche.
Fonte: CoinDesk