El protocolo aisló su puente nativo de bitcoin tras una acuñación sin respaldo. Recuperó fondos a una multifirma y ahora ofrece recompensa por información.
El protocolo de liquidez cross-chain Symbiosis dijo que recuperó 15 bitcoin, por unos 1,1 millones de dólares. El dinero se movió a una billetera multifirma (multisig) bajo control del equipo. El anuncio llegó tras el exploit del viernes a su puente nativo de bitcoin. Así lo reportó Cointelegraph el 14 de septiembre de 2026.
El puente afectado sigue en pausa. Las demás rutas continúan operativas, según el equipo. Los swaps con bitcoin se restablecieron por vías de socios como Chainflip y THORChain. El protocolo aclaró que el incidente quedó aislado en ese componente. La causa exacta aún no tiene un post mortem técnico público.
El atacante acuñó 46.100 millones de tokens sin respaldo desde el puente. La cifra supera por lejos el suministro máximo de 21 millones de bitcoin. Pero solo logró vender unos 4,3 bitcoin envueltos (wrapped bitcoin o WBTC), por unos 336.000 dólares. La detección inicial vino de la firma de seguridad Blockaid, que alertó el exploit el viernes. El equipo confirmó la recuperación en X.
Symbiosis no explicó cómo se relacionan los 15 BTC recuperados con los 336.000 dólares de ganancia del atacante. Tampoco publicó su contabilidad final de pérdidas. El agregador DeFiLlama registra unos 336.000 dólares como monto del hack. Esa cifra refleja lo vendido, no el total de tokens falsos emitidos. La mayoría quedó sin compradores por falta de liquidez.
El protocolo ofreció primero una recompensa white-hat (pacto de hacker de sombrero blanco) del 20 por ciento al atacante. El plazo venció el domingo sin devolución pública conocida. Ahora ofrece ese mismo 20 por ciento a quien aporte información que lleve a recuperar activos. Además prometió un marco de compensación para proveedores de liquidez afectados. Los criterios y fechas aún no se publican.
¿Cómo fue el ataque al BridgeV2?
El punto de falla fue el contrato BridgeV2 en BNB Chain. Ese contrato bloquea el activo real en una red y emite su representación sintética en otra. En este caso emite syBTC, un token que replica el precio de bitcoin uno a uno. El atacante activó una función de recepción firmada y minteó una cantidad enorme a una billetera nueva.
La escala del mint no se tradujo en ganancia. Los tokens falsos necesitaban contrapartes con liquidez real para venderse. Al no haberlas, quedaron varados y sin valor efectivo. Por eso el daño realizado fue de cientos de miles, no de miles de millones. Es una diferencia clave para leer este tipo de exploits.
Quedan preguntas abiertas para el equipo. Falta el detalle técnico de cómo se burló la validación del mint. Falta saber si el atacante respondió a la oferta. Y falta la lista de quiénes califican como afectados. Mientras eso no se publique, los proveedores de liquidez siguen sin términos claros. Algo que, de momento, no ha sido confirmado, es el monto final del perjuicio.
Los puentes de bitcoin, bajo presión este año
El caso Symbiosis no es aislado. En junio, Secret Network sufrió un exploit de acuñación infinita por unos 4,6 millones de dólares. En mayo, el puente entre Verus y Ethereum perdió 5.402 ether, por unos 11,6 millones de dólares. El atacante devolvió el 75 por ciento y se quedó con unos 1.350 ether tras una recompensa del 25 por ciento.
La semana pasada también hubo tensión en la red Liquid de Blockstream. Esa red retomó la producción de bloques tras un exploit de unos 320 millones de dólares. La mayor parte se devolvió después, según la cobertura del sector. El patrón se repite: el puente concentra riesgo porque custodia el respaldo y emite el sintético.
Para el usuario, la lección es operativa. Si tiene syBTC o un swap pendiente por la ruta nativa, debe usar las rutas alternas hasta nuevo aviso. Y si provee liquidez, debe guardar comprobantes de posición y seguir solo los canales oficiales. En estos casos circulan mensajes falsos de recuperación. El equipo pidió ignorar contactos no solicitados y esperar el marco formal.
