dex.jp
Symbiosisハッキング、461億syBTC不正発行の全容
DeFiハッキング·7分で読める

Symbiosisハッキング、461億syBTC不正発行の全容

SSatoshi.K(dex.jp編集部)公開日: 2026-09-16

📋 この記事のポイント

  • 1発行元と裏付け資産を確認する:BTCB、WBTC、cbBTC、RBTC、syBTCは、いずれもBTC価格への連動を意図していても、発行主体、保管方法、償還経路が異なります。
  • 2ブリッジ直後の資産を放置しない:中継用トークンを受け取った場合は、公式ドキュメントで用途と償還方法を確認します。意図しないsyBTCが届いた場合、安易に非公式サイトへ接続してはいけません。
  • 3流動性プールの構成を見る:LPではスマートコントラクトだけでなく、ペアとなる資産の発行不備やデペッグも損失要因になります。見かけ上の利回りだけで判断できません。
  • 4少額で経路を検証する:新しいBitcoinブリッジや複数チェーンをまたぐルートでは、最初に少額で着金、交換、償還まで確認します。
  • 5停止情報を公式発表で確認する:フロントエンドが表示されることと、対象ルートが正常かつ安全に稼働していることは同義ではありません。
ポストLINE

SymbiosisのBitcoin Bridgeで、わずか330 satoshiの入金を起点に、裏付けのない約461億syBTCが発行されました。 原因は、送金者の識別と手数料計算に関する二つの不備が連鎖したことです。Symbiosisは暫定損失を9.97 BTCとし、ネイティブBitcoin Bridgeを停止して再設計と第三者監査を進めています。

330 satoshiから約461億syBTCが発行された

CoinDeskが2026年9月15日に報じたところによると、クロスチェーンプロトコルSymbiosisのBitcoin Bridgeが攻撃を受け、攻撃者は12件の不正な入金処理を通じて約461億syBTCを発行しました。処理はBNB Chain、Ethereum、Rootstockにまたがり、約4分間で実行されたとされています。

攻撃の起点となった実際の入金額は330 satoshiでした。satoshiはBitcoinの最小単位であり、極めて小さな入金が、Bitcoinの最大供給量である2,100万BTCを大幅に上回る見かけ上のトークン発行へつながった形です。

ただし、発行されたsyBTCは本物のBTCではありません。syBTCは、Symbiosisのシステムが保持するBitcoinを別のブロックチェーン上で扱うための表現です。本来は裏付け資産との対応関係が必要ですが、今回発行された大部分には対応するBTCが存在しませんでした。

この点は、Bitcoinそのもののネットワークが破られた事件とは明確に区別する必要があります。問題が起きたのはSymbiosis独自のブリッジ実装と、syBTCの発行を制御する仕組みです。

二つのバグが連鎖した攻撃の仕組み

Symbiosisの事後分析によると、第一の問題はBitcoinトランザクションから送金者を特定する処理にありました。ブリッジが参照すべき情報とは異なる箇所を用いたため、攻撃者を承認済みの入金者であると同時に、管理権限を持つ主体として扱える状態が生じたと説明されています。

攻撃者はこの権限を利用し、ブリッジに設定された最低手数料を負の値へ変更しました。ここで第二の問題となったのが、入金額から手数料を差し引く計算です。

通常、処理対象額は「入金額-手数料」で求められます。しかし手数料が負の場合、負の値を差し引くことは加算と同じ結果になります。入力値の範囲を適切に制限していなかったため、攻撃者が指定した巨大な値が入金額へ加えられ、裏付けのないsyBTCを発行できたとされています。

つまり、単独の計算ミスだけで被害が成立したわけではありません。送金者検証の不備による権限昇格と、負の手数料を拒否しない計算処理が組み合わさったことで、任意に近い数量を発行できる状態になりました。

461億syBTCでも損失が9.97 BTCだった理由

事件前のsyBTC供給量は13.91 syBTCで、そのうち11.26 syBTCがWBTC、cbBTC、BTCB、RBTCとの流動性プールに存在していたとSymbiosisは説明しています。これに対し、攻撃後の発行量は約461億syBTCまで膨張しました。

それでも、Symbiosisが示した流動性提供者と影響を受けた利用者の暫定損失は9.97 BTCです。この大きな差は、トークンの発行量と実際に換金できる資産量が同じではないために生じます。

攻撃者が裏付けのないsyBTCを大量に発行しても、交換先となるプールに本物のWBTCやcbBTCなどが無限に存在するわけではありません。引き出せる価値は、利用可能な流動性や償還可能な担保によって制限されます。

これは、流動性の低いトークンで見かけ上の発行額や時価総額だけが巨大になっても、その全額を市場で換金できるとは限らないことを示す事例です。一方で、プールに実資産を預けていたLPにとっては、偽造されたsyBTCとの交換を通じて価値ある資産を奪われるため、現実の損失になります。

Symbiosisの対応とBitcoin Bridgeの現状

SymbiosisはネイティブBitcoin Bridgeを停止し、Bitcoin側ソフトウェアの書き直しと独立監査を行う方針を示しました。システム全体についても、より広範な監査を依頼したとされています。

同プロジェクトは、攻撃対応中に退避したBitcoinと、影響を受けた流動性提供者向けの補償枠組みを使って損失を補う方針です。ただし、9.97 BTCは記事公開時点の暫定値であり、最終的な対象者、補償条件、支払い方法については公式発表を確認する必要があります。

Symbiosisの公式ドキュメントによると、syBTCはEVM系ネットワーク上で利用されるwrapped BTCで、WebアプリからBitcoinへ戻す、または別のトークンへ交換する用途があります。今回の事件後は、通常時の操作ガイドだけで判断せず、ネイティブブリッジの再開状況と安全性評価を公式チャネルで確認することが重要です。

なお、ブリッジ停止中であっても、Symbiosisのすべての機能や他社経由ルートが同じ状態とは限りません。「Symbiosisが使えるか」ではなく、利用するルート、発行資産、コントラクト、ネットワークを個別に確認する必要があります。

DeFi利用者が実践できるリスク管理

今回の事件から、利用者が取れる対策は次の通りです。

  • 発行元と裏付け資産を確認する:BTCB、WBTC、cbBTC、RBTC、syBTCは、いずれもBTC価格への連動を意図していても、発行主体、保管方法、償還経路が異なります。
  • ブリッジ直後の資産を放置しない:中継用トークンを受け取った場合は、公式ドキュメントで用途と償還方法を確認します。意図しないsyBTCが届いた場合、安易に非公式サイトへ接続してはいけません。
  • 流動性プールの構成を見る:LPではスマートコントラクトだけでなく、ペアとなる資産の発行不備やデペッグも損失要因になります。見かけ上の利回りだけで判断できません。
  • 少額で経路を検証する:新しいBitcoinブリッジや複数チェーンをまたぐルートでは、最初に少額で着金、交換、償還まで確認します。
  • 停止情報を公式発表で確認する:フロントエンドが表示されることと、対象ルートが正常かつ安全に稼働していることは同義ではありません。
  • 無制限承認を見直す:今回の直接原因はウォレット承認ではありませんが、事件後に偽サイトや補償を装うフィッシングが出現する可能性があります。不要なトークン承認は取り消し、補償申請は公式リンクだけを使用すべきです。

また、syBTCの価格が一時的にBTCへ近づいて見えても、償還停止や流動性不足があれば同等の価値を保証しません。価格表示だけでなく、裏付け、償還可能性、利用しているプールの実資産を分けて評価する必要があります。

ブリッジ開発で求められる再発防止策

開発者側では、管理権限を持つアドレスの判定と、ユーザーが指定できる入力値の検証を分離することが重要です。送金者情報はBitcoinトランザクションの構造を前提に厳密に解析し、不明確な場合は発行処理を拒否する設計が必要になります。

手数料についても、ゼロ未満を許可しない境界値チェック、発行額の上限、実際の入金額との一致確認を複数の層で実装すべきです。BNB Chain、Ethereum、Rootstockなど複数の発行先がある場合、一つの侵害を他チェーンへ拡大させない発行上限や緊急停止機構も有効です。

監査済みという表示だけでは、将来の安全性を保証できません。Symbiosisは2024年のBitcoin Bridge紹介時に構成要素や監査実績を説明していましたが、その後の更新や新しいコード経路には別の脆弱性が入り得ます。監査対象のバージョン、管理権限、アップグレード方法、異常発行を検知する監視体制まで確認する必要があります。

まとめ

Symbiosisの事件では、330 satoshiの入金を起点に、約461億syBTCが不正発行されました。送金者の識別不備による権限昇格と、負の手数料を加算してしまう計算処理が連鎖したことが主要因です。

発行量は莫大でしたが、実際に奪える価値はプール内の実資産に制限され、暫定損失は9.97 BTCと報告されています。それでも、LPや利用者にとって損失が現実のものであることに変わりはありません。

DeFi利用者は、BTC連動トークンをBitcoinそのものと同一視せず、発行主体、裏付け、償還経路、流動性を確認する必要があります。Symbiosisを利用する場合は、ネイティブBitcoin Bridgeの再開や補償条件について、公式発表と更新後の監査結果を確認してから判断してください。

ポストLINE

関連記事