При этом злоумышленник потратил всего лишь 330 сатоши стоимостью около 25 центов. Атака произошла 11 сентября, но подробности команда проекта сообщила только сейчас.

Хакер смог убедить систему, что он одновременно и одобренный вкладчик, и администратор моста. Расширенные права позволили ему установить минимальную комиссию моста отрицательной. Благодаря еще одной уязвимости система вычитала минимальную комиссию из суммы внесенного депозита. Поскольку злоумышленник установил отрицательное значение, минус на минус дал плюс — и вместо уменьшения это увеличивало суммы, которые хакер выводил из протокола.

За четыре минуты злоумышленник провел 12 фиктивных депозитов через сети BNB Chain, Эфириум и Rootstock, создав то самое, дветысячекратно превышающее максимальное предложения биткоина количество syBTC.

Хакер смог заработать на атаке 9,97 BTC стоимостью около $770 000 — это ущерб поставщиков ликвидности и остальных клиентов, признала команда Symbiosis. Вывести больше средств не получилось из-за низкой ликвидности. До взлома в обороте было всего около 13,91 токена syBTC, еще примерно 11,26 syBTC лежали в пулах ликвидности — их использовали для обмена на другие токены, привязанные к биткоину (BTCB, cbBTC, WBTC и RBTC). 

Symbiosis — мост, который позволяет обменивать токены между разными блокчейнами. Представители проекта объявили, что до атаки в обращении находилось всего 13,91 syBTC. 

При этом 15,2 BTC разработчики Symbiosis смогли эвакуировать на резервные адреса в течение нескольких часов после атаки.