Symbiosis ha recuperado aproximadamente 15 BTC tras un ataque contra su puente nativo de Bitcoin, pero todavía no ha definido cómo compensará a los proveedores de liquidez afectados. El protocolo mantiene ese puente suspendido mientras avanza el análisis del incidente y se acerca el cierre, aún sin hora ni zona horaria concretas, de la recompensa ofrecida al atacante.
La vulnerabilidad se explotó el 11 de septiembre alrededor de las 04:28 UTC, según la comunicación publicada por Symbiosis. La compañía asegura que el incidente quedó limitado al Bitcoin Bridge y que el resto de sus rutas y componentes continuaron operativos. Entre los servicios que identifica como no afectados figuran las conexiones con cadenas compatibles con EVM, TRON y TON.
Una emisión masiva de syBTC en BNB Chain
La firma de seguridad Blockaid detectó que una transacción aceptada como válida por el sistema BridgeV2 de Symbiosis acuñó aproximadamente 262 unidades internas de syBTC en una cartera creada recientemente en BNB Chain. El syBTC es una representación sintética de Bitcoin dentro del protocolo, no nuevos bitcoins nativos de la red.
La magnitud de la emisión explica las referencias a billones de unidades falsas, pero no equivale por sí sola a una pérdida de ese tamaño en Bitcoin. Blockaid también observó que el mismo beneficiario vendió cerca de 4,39 WBTC en Ethereum y obtuvo alrededor de 336.000 dólares en ese momento. Esa cifra refleja únicamente el valor que la firma vio convertir al atacante y no determina la pérdida final de Symbiosis ni la exposición total de sus proveedores de liquidez.
Symbiosis ha indicado que la contabilidad definitiva sigue en curso y que publicará cifras confirmadas en una actualización posterior. Los aproximadamente 15 BTC recuperados permanecen bajo control del equipo, almacenados en una cartera multifirma. Por tanto, esa recuperación tampoco permite establecer todavía cuál será el impacto económico definitivo del ataque.
El puente sigue detenido, pero hay rutas alternativas
Tras el incidente, Symbiosis interrumpió inicialmente los intercambios relacionados con Bitcoin mientras desplegaba actualizaciones. En una comunicación posterior precisó que los intercambios de Bitcoin canalizados a través de sus socios Chainflip y THORChain habían vuelto a estar disponibles. El puente nativo de Bitcoin de Symbiosis, en cambio, continuaba pausado.
La diferencia es relevante para los usuarios: pueden acceder a rutas alternativas ofrecidas mediante esos socios, pero no utilizar el puente directamente afectado. El grupo de relayers del protocolo, encargado de transmitir y validar operaciones entre redes, siguió activo para contribuir a la protección de la infraestructura.
Sin criterios para las compensaciones
El protocolo afirma que está contactando directamente con todos los proveedores de liquidez afectados y que prepara un marco de compensación. Sin embargo, aún no ha comunicado quién podrá acogerse a él, cómo se calcularán los pagos ni cuándo comenzarían.
Symbiosis ofreció al atacante una recompensa equivalente al 20% del importe recuperado si actuaba como un hacker ético antes del 13 de septiembre. Una vez concluido ese plazo, la misma proporción se ofrecería a cualquier persona que aportase información capaz de facilitar la recuperación de los fondos. El protocolo no precisó la hora exacta ni la zona horaria que marcarían el final de la ventana.
Los proveedores de liquidez siguen pendientes de tres datos: las pérdidas y la exposición confirmadas, las reglas de compensación y el posible levantamiento de la suspensión del puente nativo. Hasta que Symbiosis publique esa información, ni los 15 BTC recuperados ni la estimación de Blockaid sobre los 336.000 dólares deben interpretarse como el balance definitivo del ataque.










