Tóm tắt: Một hacker đã biến khoản nạp vỏn vẹn 330 satoshi — tương đương khoảng 25 xu Mỹ — thành khoảng 46,1 tỷ token syBTC không có tài sản bảo chứng trên cầu nối Bitcoin của Symbiosis. Lỗ hổng đầu tiên khiến hệ thống đọc sai dữ liệu giao dịch và trao quyền quản trị cho kẻ tấn công. Lỗ hổng thứ hai khiến một khoản phí âm bị cộng vào số tiền nạp thay vì bị trừ đi, cho phép tạo token với số lượng tùy ý. Trong khoảng 4 phút, kẻ tấn công thực hiện 12 giao dịch nạp giả trên BNB Chain, Ethereum và Rootstock. Symbiosis ước tính thiệt hại sơ bộ là 9,97 BTC, tương đương khoảng 770.000 USD, đồng thời cam kết bồi thường và tạm dừng cầu nối để viết lại phần mềm phía Bitcoin cùng kiểm toán độc lập. Dự án hiện có khoảng 8 triệu USD tổng giá trị khóa (TVL), dù đã xử lý khoảng 146 triệu USD khối lượng cầu nối trong 30 ngày hoàn tất gần nhất.

Nội dung chi tiết

Việc in ra 46 tỷ token gắn với bitcoin (BTC, giao dịch quanh mức 76.878,05 USD, tăng 1,57%) trên ứng dụng xuyên chuỗi Symbiosis chỉ bắt đầu từ một khoản nạp 330 satoshi — đơn vị nhỏ nhất của bitcoin, tổng giá trị khoảng 25 xu.

Satoshi là đơn vị nhỏ nhất của bitcoin, tương đương 0,00000001 BTC. Một bitcoin gồm 100 triệu satoshi.

Dịch vụ của Symbiosis cho phép người dùng hoán đổi token giữa các blockchain mà token đó vốn không được hỗ trợ sẵn.

Cầu nối (bridge) là dịch vụ trung gian giúp chuyển tài sản từ blockchain này sang blockchain khác. Khi người dùng gửi tài sản vào cầu nối ở chuỗi gốc, hệ thống sẽ phát hành một token đại diện tương ứng ở chuỗi đích.

Bài phân tích sau sự cố (post-mortem) công bố rạng sáng thứ Ba cho thấy hai lỗ hổng phần mềm trong cầu nối Bitcoin của Symbiosis đã kết hợp với nhau, cho phép kẻ tấn công tạo ra lượng syBTC khổng lồ — loại token được thiết kế để đại diện cho lượng bitcoin mà hệ thống nắm giữ.

syBTC là token do cầu nối Symbiosis phát hành, được cho là có tài sản bảo chứng là bitcoin thật nằm trong hệ thống. Nếu không có bitcoin thật tương ứng, token này được gọi là token không bảo chứng (unbacked).

Dữ liệu blockchain mà CoinDesk kiểm tra cho thấy kẻ tấn công đã xử lý 12 giao dịch nạp giả trên BNB Chain, Ethereum và Rootstock trong khoảng 4 phút, cuối cùng tạo ra khoảng 46,1 tỷ syBTC — tức hơn 2.000 lần giới hạn nguồn cung tối đa 21 triệu coin của bitcoin.

Hai lỗi phần mềm bị khai thác như thế nào

Theo Symbiosis, cầu nối đã đọc sai một phần dữ liệu trong giao dịch bitcoin khi xác định ai là người gửi tiền. Điều này cho phép kẻ tấn công thuyết phục hệ thống coi hắn vừa là người nạp tiền đã được phê duyệt, vừa là quản trị viên của cầu nối.

Quyền hạn nâng cao đó giúp kẻ tấn công đẩy mức phí tối thiểu của cầu nối xuống dưới 0. Một lỗi thứ hai sau đó lấy số tiền nạp trừ đi khoản phí âm — phép trừ này thực chất lại cộng thêm vào số tiền nạp. Kết quả là khoản nạp bỗng nhiên được hệ thống ghi nhận có giá trị đúng bằng con số mà kẻ tấn công đưa vào.

Nói cách khác, chỉ với 25 xu ban đầu, hacker có thể yêu cầu hệ thống ghi có cho mình số token tùy ý.

Thiệt hại thực tế: 9,97 BTC

Symbiosis cho biết trước cuộc tấn công, nguồn cung syBTC chỉ ở mức 13,91 token, trong đó 11,26 syBTC nằm trong các pool thanh khoản ghép cặp với WBTC, cbBTC, BTCB và RBTC.

Pool thanh khoản (liquidity pool) là nơi tập trung tài sản do người dùng đóng góp để phục vụ giao dịch và hoán đổi token trên các nền tảng phi tập trung.

Ước tính sơ bộ của dự án đặt mức thiệt hại của các nhà cung cấp thanh khoản và người dùng bị ảnh hưởng ở 9,97 BTC, tương đương khoảng 770.000 USD.

Sự chênh lệch giữa số token được tạo ra và thiệt hại thực tế bắt nguồn từ chính đặc điểm của quy trình. Việc đúc ra token cầu nối không bảo chứng không đồng nghĩa với việc tạo ra tài sản thật cần thiết để đổi lại token đó. Kẻ tấn công chỉ có thể rút được giá trị từ lượng thanh khoản gắn với bitcoin thật đang nằm ở phía bên kia cầu nối.

Symbiosis phản ứng ra sao

Theo DefiLlama, Symbiosis hiện nắm khoảng 8 triệu USD tổng giá trị khóa, dù đã xử lý khoảng 146 triệu USD khối lượng cầu nối trong 30 ngày hoàn tất gần nhất.

TVL (Total Value Locked) là tổng giá trị tài sản đang bị khóa trong một giao thức DeFi, thường được dùng làm thước đo quy mô và mức độ tín nhiệm của giao thức đó.

Dự án cho biết sẽ bù đắp số tiền bị mất bằng một phần lượng bitcoin đã được rút khỏi hệ thống trong lúc xảy ra tấn công, cùng các phương án đền bù riêng cho những nhà cung cấp thanh khoản bị ảnh hưởng.

Cầu nối Bitcoin gốc của dự án vẫn đang ngoại tuyến trong lúc phần mềm phía Bitcoin được viết lại và kiểm toán độc lập. Symbiosis cũng đã đặt hàng một đợt kiểm toán toàn diện hơn cho toàn hệ thống.

Bài post-mortem còn nhắc tới trí tuệ nhân tạo như một phần của bối cảnh an ninh đang thay đổi, cho rằng các mô hình mạnh đang khiến việc tìm ra lỗ hổng phần mềm trở nên rẻ hơn. Tuy nhiên, tài liệu này không nói liệu có bằng chứng kẻ tấn công đã dùng AI hay không.

Các con số đáng chú ý

  • 330 satoshi: số tiền nạp ban đầu của kẻ tấn công, tương đương khoảng 25 xu Mỹ.
  • 46,1 tỷ syBTC: lượng token giả được tạo ra, hơn 2.000 lần giới hạn 21 triệu BTC của bitcoin.
  • 12 giao dịch nạp giả trên BNB Chain, Ethereum và Rootstock, thực hiện trong khoảng 4 phút.
  • 13,91 syBTC: nguồn cung syBTC trước khi bị tấn công.
  • 11,26 syBTC: lượng token nằm trong các pool thanh khoản ghép cặp với WBTC, cbBTC, BTCB và RBTC.
  • 9,97 BTC (khoảng 770.000 USD): thiệt hại sơ bộ của các nhà cung cấp thanh khoản và người dùng.
  • 8 triệu USD: tổng giá trị khóa (TVL) hiện tại của Symbiosis.
  • 146 triệu USD: khối lượng cầu nối mà dự án xử lý trong 30 ngày hoàn tất gần nhất.
  • 76.878,05 USD: giá bitcoin tại thời điểm đưa tin, tăng 1,57%.

Câu hỏi thường gặp

Chuyện gì đã xảy ra với cầu nối Bitcoin của Symbiosis?

Hai lỗ hổng phần mềm trong cầu nối Bitcoin của Symbiosis đã cho phép một kẻ tấn công tạo ra khoảng 46,1 tỷ token syBTC không có tài sản bảo chứng, chỉ từ một khoản nạp 330 satoshi trị giá khoảng 25 xu. Kẻ tấn công thực hiện 12 giao dịch nạp giả trên BNB Chain, Ethereum và Rootstock trong khoảng 4 phút.

Vì sao hacker chỉ gửi 25 xu mà lại tạo được 46 tỷ token?

Lỗi thứ nhất khiến cầu nối đọc sai dữ liệu giao dịch và trao cho kẻ tấn công quyền quản trị, cho phép hắn đẩy mức phí tối thiểu xuống dưới 0. Lỗi thứ hai khiến khoản phí âm đó bị cộng vào số tiền nạp thay vì bị trừ đi, nên hệ thống chấp nhận giá trị khoản nạp đúng bằng con số mà kẻ tấn công đưa vào.

Tại sao tạo ra 46 tỷ token mà thiệt hại chỉ 9,97 BTC?

Vì đúc token cầu nối không bảo chứng không tạo ra bitcoin thật. Kẻ tấn công chỉ có thể rút được giá trị từ lượng thanh khoản gắn với bitcoin thật đang nằm phía bên kia cầu nối. Symbiosis ước tính thiệt hại sơ bộ của các nhà cung cấp thanh khoản và người dùng ở mức 9,97 BTC, khoảng 770.000 USD.

Symbiosis đang xử lý hậu quả như thế nào?

Dự án cho biết sẽ bù đắp số tiền bị mất bằng một phần lượng bitcoin đã được rút khỏi hệ thống trong lúc bị tấn công, kèm các phương án đền bù riêng cho nhà cung cấp thanh khoản bị ảnh hưởng. Cầu nối Bitcoin gốc vẫn ngoại tuyến để viết lại phần mềm phía Bitcoin và kiểm toán độc lập, đồng thời Symbiosis đã đặt một đợt kiểm toán toàn diện hơn.

Vụ việc có liên quan đến trí tuệ nhân tạo không?

Bài post-mortem của Symbiosis nhắc tới AI như một phần của bối cảnh an ninh đang thay đổi, cho rằng các mô hình mạnh đang khiến việc tìm ra lỗ hổng phần mềm trở nên rẻ hơn. Tuy nhiên, tài liệu này không khẳng định có bằng chứng cho thấy kẻ tấn công đã sử dụng AI.

Nguồn: CoinDesk Bitcoin


Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, Tienmahoa.Net hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

By Tiền Mã Hoá

Tienmahoa.net là đồng tác giả chính và chủ sở hữu của Website Tienmahoa.Net này. Tác giả có kinh nghiệm đầu tư hơn 9 năm tại thị trường Tiền mã hoá, Tiền số và Tài sản số. Bên cạnh kiến thức chuyên sâu về công nghệ Blockchain mà tác giả đã tiên phong giảng dạy, diễn giả tại các trường Đại học hàng đầu tại Việt Nam, qua đó có thể hiểu, giải thích và tổng hợp thông tin đúng và chính xác hơn trong phạm vi hiểu biết của tác giả.

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *