駭客耗資 0.25 美元發行 460 億假 Bitcoin 竊走 77 萬美元,主因未檢查合約計費正負值
為何重要
這則新聞突顯了即便 AI 輔助掃描能降低發現程式漏洞的門檻,基本的輸入驗證(如數值範圍檢查)仍是程式防禦的最底層基石。此 Coding-101 級錯誤導致的財務損失,對 DeFi 監管與審計界線提出了鬆動挑戰,強調了合約邏輯覆蓋率的重要性。
Symbiosis 是一個連線約五十條區塊鏈的 DeFi 交易所,其資產與運營完全依賴智慧合約;9 月 11 日,該協議即因未檢查計費金額正負的基礎缺陷被駭客利用,以極低成本竊取巨額資金。
- 被黑手法:駭客利用未檢查計費正負的缺陷以及許可權提升漏洞,僅花費 330 satochi(約 0.25 美元)便成功發行 46 億個 syBTC。
- 經濟影響:被盜金額約為 77 萬美元(9.97 BTC),駭客約將 33.6 萬美元在 Uniswap 換成現金後即遭切斷。
- 補償計畫:Symbiosis 計畫從受災資金中墊付部分欠款,並向 LP 提出 IOU 償還方案與重新梳理合約邏輯。