Die Bitcoin-Brücke von Symbiosis wurde am 11. September angegriffen. Die Angreifer prägt en insgesamt etwa 46,1 Milliarden syBTC ohne ausreichendes BTC-Fundament; am Ende konnten tatsächlich Vermögenswerte im Wert von rund 336.000 US-Dollar eingelöst werden. Das Projektteam gab an, etwa 15 BTC zurückerhalten zu haben, und die native Bitcoin Bridge ist derzeit weiterhin pausiert.

Die Zahlen wirken widersprüchlich: Wenn man so viele „Fake Coins“ prägen kann, warum hat es dann nicht gereicht, um alles gegen echtes BTC einzutauschen?

Der Grund: In Cross-Chain-Brücken gibt es normalerweise zwei Ebenen von Vermögenswerten.

Die erste Ebene ist das „Buchungsdokument“, zum Beispiel das syBTC auf der Zielkette. Die zweite Ebene sind die echten BTC, die tatsächlich in der Brücke gesperrt sind. Wenn Angreifer nur die Prägelogik durchbrechen, können sie zwar massenhaft Belege erzeugen, aber sie müssen auch ausreichend Liquidität finden, um diese Belege gegen echte Vermögenswerte einzutauschen.

Daher können sich der buchhalterische Betrag und der letztlich einlösbare Betrag um mehrere Größenordnungen unterscheiden.

Das ist auch der Unterschied zwischen dem Brückenrisiko und einer normalen Wallet-Überweisung. Bei einer Wallet-Signatur wird vor allem nachgewiesen, dass „diese Transaktion vom Schlüssel autorisiert wurde“. Die Brücke muss zusätzlich belegen, dass „hinter den Belegen auf der Zielkette tatsächlich eine ausreichende Reserve steht“. Sobald in irgendeinem dieser Schritte – beim Prägen, bei der Cross-Chain-Nachricht oder bei der Reserveabrechnung – eine der Sicherheitsstufen ausfällt, erhalten Nutzer möglicherweise nur einen Token, der wie BTC aussieht.

Dass das Projektteam eine einzelne Bitcoin-Route pausiert und andere Netzwerkkanäle beibehält, ist eine Form von Notfall-Isolation zur Fehlerbehebung. Für Nutzer bedeutet das jedoch: Bis die Brücke wiederhergestellt ist, kann man nicht nur auf den Token-Preis oder das Wallet-Guthaben schauen. Man muss auch prüfen, ob die zugehörigen Prägeberechtigungen, der Reserve-Status und die Rückgabe-/Rückkaufswege (Redeem-Kanäle) wieder freigegeben wurden.

Die Sicherheitsgrenze für Cross-Chain-Vermögenswerte liegt nicht im Token-Namen, sondern darin, wer die Berechtigung zum Prägen hat, wo die Reserven liegen und wer deren Stand validieren kann.

#CrossChainSicherheit #WalletSicherheit #DeFi