Symbiosis suspende el puente de Bitcoin después de que un atacante acuñara miles de millones de syBTC falsos
Symbiosis cerró su puente de Bitcoin en la madrugada del 11 de septiembre después de que alguien descubriera cómo hacer que el protocolo creyera que había recibido bitcoins que nunca se habían enviado. La cifra en dólares correspondiente al robo depende de en qué datos se confíe. Una cuenta de OSINT en X, osint_based, situó la pérdida en 750 000 dólares. Blockaid, la empresa de seguridad que detectó el ataque en el momento en que se produjo, y los rastreadores de incidentes que recogieron sus datos posteriormente, situaron la cifra más cerca de los 336 000 dólares. Ninguna de estas cifras es desorbitada para los estándares de 2026, pero la diferencia entre ambas nos recuerda que las primeras horas tras un ataque a un puente rara vez ofrecen una respuesta clara.
Qué falló realmente
BridgeV2 es el contrato que permite que el Bitcoin nativo se transfiera a Symbiosis como syBTC, un token sintético destinado a seguir al BTC de forma uno a uno en otras cadenas. Se apoya en una red de retransmisión fuera de cadena que firma los mensajes entre cadenas con claves de umbral MPC, y se supone que debe comprobar que cualquier mensaje de «Bitcoin recibido» se corresponda con el Bitcoin que alguien haya enviado realmente. Alrededor de las 04:28 UTC, no lo hizo. Se procesó una operación de recepción firmada por BridgeV2 que contenía una instrucción mal formada, y el contrato acuñó aproximadamente 2^62 unidades brutas de syBTC en un monedero recién creado en BNB Smart Chain. Si se hacen los cálculos decimales, eso supone, sobre el papel, unos 46 000 millones de tokens. Otro monitor, DefraudTG, situó el total acuñado en BNB Chain y Ethereum en 368 900 millones de syBTC tras rastrear ocho transacciones de puente distintas, una discrepancia que probablemente se deba a la forma en que cada servicio contabilizó las unidades brutas frente a las transferencias.
Sea cual sea el volumen real de la emisión, el atacante no intentó deshacerse de todo. Traspasó una parte a Ethereum y vendió unos 4,39 WBTC a través de Uniswap V4, de ahí la cifra de 336 000 dólares. El resto, unos 184 500 millones de syBTC, sigue en la cartera de la cadena BNB del atacante. Esa es la parte a la que hay que prestar atención. Un suministro de tokens tan grande carece de respaldo real y, si empieza a moverse a través de fondos de liquidez en lugar de por exchanges centralizados, el daño no se limitará a lo que ya ha salido del protocolo.
La respuesta de Symbiosis
Symbiosis confirmó el incidente en su cuenta de X en menos de una hora, indicando que se habían desactivado los intercambios relacionados con BTC, mientras que las rutas de ETH y las stablecoins seguían activas, y que se había comprobado la liquidez de esos fondos y estaba a salvo. El equipo clasificó el suceso internamente, y el Delta Incident Archive lo registró como DCI-2026-304, mientras que DeFiLlama lo etiquetó como una «emisión entre cadenas sin respaldo», la misma categoría utilizada para el desastre de Liquid Network del mes pasado.
La evolución posterior ha sido más alentadora de lo que sugerían las cifras iniciales. Symbiosis afirma que, desde entonces, se han recuperado aproximadamente 15 BTC, aunque el equipo aún no ha publicado la cifra definitiva de pérdidas y sigue trabajando directamente con los proveedores de liquidez afectados en un marco de compensación. El protocolo también ha presentado una oferta de «sombrero blanco»: el 20% de los fondos recuperados para el atacante si devuelve el resto antes de la fecha límite del 13 de septiembre, con la misma recompensa sobre la mesa para cualquier otra persona que ayude a localizar el dinero posteriormente. Nadie sabe a ciencia cierta si esta oferta será aceptada. Los acuerdos de recompensa por errores como este suelen funcionar lo suficiente como para que los equipos sigan ofreciéndolos, y fracasan con tanta frecuencia que nadie debería dar por hecho que este vaya a salir adelante.
El problema del puente no va a desaparecer
Symbiosis se sometió a una auditoría externa de su puente nativo de BTC realizada por Decurity, un detalle que suele repetirse cuando algo sale mal y que, por sí solo, rara vez tiene gran relevancia. Las auditorías comprueban lo que los auditores consideran oportuno comprobar. Los errores de autenticación de mensajes como este, en los que el contrato confía en una instrucción firmada sin validar adecuadamente lo que realmente dice, son precisamente la categoría que se les escapa.
Conviene ponerlo en contexto: se trata de un incidente de menor envergadura que la mayoría de los que han acaparado los titulares últimamente. TRM Labs contabilizó 207 ataques a criptomonedas solo en el primer semestre de 2026, el total semestral más alto que la empresa ha registrado, aunque las pérdidas totales se redujeron drásticamente, pasando de 2.3 mil millones de dólares en el primer semestre de 2025 a 972 millones de dólares en el primer semestre de 2026. La cifra de 336 000 dólares se sitúa cerca de la pérdida media de ese periodo, que ronda los 219 000 dólares por incidente; la cifra de 750 000 dólares, si se confirma, situaría a Symbiosis muy por encima de esa media. Además, se produjo apenas unos días después del ataque a Liquid Network, en el que los atacantes acuñaron L-BTC sin respaldo y se llevaron unos 320 millones de dólares —casi 4.000 de los 4.200 BTC de la red—, antes de que unos autodenominados «sombreros blancos» devolvieran aproximadamente el 85% de esa cantidad. El mismo guion, pero a una escala totalmente diferente. DeFiLlama sitúa ahora las pérdidas acumuladas de los puentes en todo el sector por encima de los 3.68 mil millones de dólares, y el propio segmento de puentes entre cadenas de Bitcoin se queda con apenas algo más de un millón de dólares en valor total bloqueado, entre los que se encuentra el puente de BTC de Symbiosis, que ahora se sitúa en cero mientras se desarrolla la solución.
Bonificación de depósito del 5% hasta 100 gemas

0% de comisiones en ingresos y reintegros.


Bono de depósito del 11% + FreeSpin
BONO DE DEPÓSITO EXTRA DEL 10% + 2 TIRADAS DE RULETA GRATIS
Maletín gratuito y bonificación de bienvenida del 100
5 cajas gratis, gratis a diario y bonificaciones

3 cajas gratis y una bonificación del 5% añadida a todos los depósitos en efectivo.

+5% al depósito


Comentarios