Hack cầu nối Symbiosis: 25 cent biến thành 46 tỷ BTC giả

By bonuz NewsroomPublished September 15, 2026
Symbiosis Bridge Hack: 25 Cents Becomes 46B Fake BTC

Một hacker đã khai thác hai lỗi phần mềm trên cầu nối DeFi Symbiosis, biến 0,25 USD tiền bitcoin thành hơn 46 tỷ token BTC giả. Sự cố này cho thấy chỉ một lỗi lập trình cũng đủ để tạo ra tài sản giả không giới hạn trên một cầu nối vốn được thiết kế để giữ tiền thật của người dùng.

Chuyện gì đã xảy ra

Theo CoinDesk, kẻ tấn công đã lợi dụng hai lỗi phần mềm riêng biệt để đúc bitcoin tổng hợp, gọi là syBTC, trên cầu nối Symbiosis. Tổng số token giả được tạo ra vượt quá 2.000 lần nguồn cung tối đa thực tế của Bitcoin là 21 triệu đồng. Symbiosis ước tính thiệt hại sơ bộ ở mức 9,97 BTC, theo báo cáo. Vụ khai thác bắt đầu từ một giao dịch cực nhỏ, chỉ 0,25 USD tiền bitcoin, CoinDesk cho biết. Hiện chưa có thông tin về ngày chính xác xảy ra vụ hack, danh tính kẻ tấn công, hay việc số tiền có được thu hồi hay không. Symbiosis cũng chưa đưa ra tuyên bố công khai nào ngoài con số thiệt hại được trích dẫn trong báo cáo.

Bối cảnh

Các cầu nối liên chuỗi (cross-chain bridge) kết nối các blockchain riêng biệt để người dùng có thể chuyển tài sản như bitcoin sang các ứng dụng tài chính phi tập trung trên mạng lưới khác. Những cầu nối này thường tạo ra một phiên bản tổng hợp, bị khóa của tài sản gốc, chẳng hạn như syBTC trên Symbiosis. Các cầu nối liên tục trở thành mục tiêu tấn công vì chúng tập trung lượng giá trị lớn vào các hợp đồng thông minh, và chỉ một lỗ hổng trong logic đúc token cũng có thể cho phép kẻ tấn công tạo ra token mà không cần tài sản đảm bảo. Vụ việc lần này đúng với khuôn mẫu đó. Một giao dịch nhỏ trị giá 0,25 USD đã kích hoạt hai lỗi cho phép hacker đúc ra hàng tỷ token không có tài sản bảo chứng, phơi bày việc kiểm soát đúc token trên các cầu nối vẫn là điểm yếu dai dẳng trong hạ tầng tài chính phi tập trung.

Vì sao điều này quan trọng với bạn

Đối với người dùng DeFi, vụ khai thác này là lời nhắc nhở cần kiểm tra xem token tổng hợp của một cầu nối có được thế chấp đầy đủ hay không trước khi gửi tiền vào. Đối với các nhà phát triển, sự việc cho thấy cần có sự kiểm định chặt chẽ hơn đối với các hàm đúc token, đặc biệt là ở những nơi một giao dịch nhỏ có thể kích hoạt thay đổi lớn về nguồn cung token. Riêng với người dùng Symbiosis, ước tính thiệt hại sơ bộ 9,97 BTC đồng nghĩa một số yêu cầu bồi thường trên cầu nối có thể chưa được chi trả cho đến khi có kiểm toán đầy đủ. Các nhà đầu tư đang nắm giữ syBTC hoặc các tài sản tổng hợp tương tự trên các cầu nối khác nên theo dõi các thông báo tương tự, vì cùng một loại lỗi có thể tồn tại ở nơi khác trong hệ sinh thái.

Câu hỏi lớn hơn

Nếu chỉ hai lỗi phần mềm có thể biến vài xu thành hàng tỷ token giả, thì còn bao nhiêu cầu nối khác đang chạy mã đúc token tương tự mà chưa được kiểm toán? Vụ Symbiosis đặt ra câu hỏi lớn hơn cho toàn ngành tài chính phi tập trung: liệu bất kỳ cầu nối liên chuỗi nào có thể đảm bảo tài sản tổng hợp của mình thực sự được bảo chứng một-đổi-một, hay niềm tin vào những hệ thống này luôn chỉ là tạm thời cho đến khi lỗ hổng tiếp theo bị phát hiện?

Những gì cần theo dõi

Báo cáo của CoinDesk được công bố ngày 15 tháng 9 năm 2026, và các chi tiết vẫn còn hạn chế. Hãy chú ý theo dõi báo cáo hậu kiểm chính thức từ Symbiosis, xác nhận con số thiệt hại cuối cùng vượt ra ngoài mức sơ bộ 9,97 BTC, và bất kỳ tuyên bố nào về việc bồi thường cho người dùng. Bonuz sẽ tiếp tục theo dõi cách các đơn vị vận hành cầu nối phản ứng, vì các biện pháp an toàn đúc token chặt chẽ hơn sẽ ảnh hưởng đến hệ sinh thái phần cứng và ứng dụng rộng lớn hơn mà chuyên trang này theo dõi, bao gồm cả các ví liên kết với kính thông minh và những thiết bị mới nổi khác.

Keep reading