46 mil millones en Bitcoin falso creados en cuatro minutos y solo $336.000 robados
Patricia López · DeFi · 2026-09-15
Un atacante explotó el puente de Symbiosis el 11 de septiembre y generó más syBTC que todo el suministro de Bitcoin real. La liquidez reveló la diferencia entre papel y efectivo.
A las 04:28 UTC del viernes 11 de septiembre, alguien explotó el contrato BridgeV2 de Symbiosis en BNB Chain y generó aproximadamente 46.1 mil millones de tokens syBTC —más de 2.000 veces el suministro circulante total de Bitcoin— sin depositar un solo satoshi real. Cuatro minutos después, el atacante intentó vender esa montaña de papel en Uniswap y descubrió que la liquidez disponible sólo le permitió extraer $336.000.
La brecha entre ambas cifras no es un detalle técnico: es la diferencia entre mintear números en un contrato inteligente y convertirlos en dinero gastable. El exploit de Symbiosis ilustra por qué los titulares sobre «miles de millones robados» en cripto suelen esconder una realidad mucho más modesta cuando la liquidez entra en escena.

Cómo fabricar 46 mil millones de dólares (en papel)
El mecanismo fue simple en concepto, mortal en ejecución. Según Blockaid, la firma de seguridad que detectó el ataque en tiempo real, un mensaje forjado indicó al contrato que acuñara aproximadamente 2^62 unidades de syBTC (8 decimales) sin que nadie depositara Bitcoin real del otro lado del puente. En términos de valor facial, eso equivale a más de 46 mil millones de dólares al precio de Bitcoin de la sesión.
La causa raíz reportada por Symbiosis fue un <abbr title="Proceso que verifica que un mensaje de otra blockchain es legítimo antes de ejecutar acciones">fallo en la validación de mensajes</abbr>. Un mensaje anormal triggeó un mint no autorizado. El atacante luego convirtió una fracción ínfima de los tokens resultantes en WBTC (Wrapped Bitcoin) a través de Uniswap V4 en Ethereum: exactamente 4.39 WBTC, que al precio de mercado de ese momento representaban los $336.000 mencionados.
El resto de los syBTC falsos quedaron atrapados en la wallet del atacante, técnicamente «valiosos» sobre el papel pero sin mercado donde convertirlos sin hundir el precio a cero. En la práctica, el daño real fue de $336.000 en activos extraídos más el golpe reputacional al protocolo. La diferencia entre ambos números —un factor de más de 137.000— es una lección de economía básica aplicada a DeFi.
Respuesta del protocolo y estado actual
Symbiosis actuó rápido tras detectar el exploit. El equipo recuperó aproximadamente 15 BTC —alrededor de $1.15 millones al precio actual de Bitcoin— que actualmente están asegurados en una wallet <abbr title="Billetera que requiere múltiples firmas para autorizar transacciones">multisig</abbr> controlada por el protocolo. Además, extendieron al atacante una propuesta de recompensa white-hat del 20%, con plazo hasta el 13 de septiembre para aceptarla. Ese plazo ya venció hace dos días sin respuesta pública del explotador.
- Puente nativo de Bitcoin: Sigue offline desde el ataque del 11 de septiembre.
- Rutas alternativas: Bitcoin swaps reanudados a través de partners externos Chainflip y THORChain.
- Compensación a LPs: Symbiosis no ha detallado públicamente cómo compensará a los proveedores de liquidez afectados.
El protocolo comunicó en redes sociales que el puente permanecerá cerrado hasta completar una auditoría exhaustiva de la validación de mensajes y reforzar los controles de mint. Mientras tanto, los usuarios que necesiten mover Bitcoin entre cadenas dependen de protocolos terceros, lo que en la práctica fragmenta la liquidez y aumenta los costos de <abbr title="Diferencia entre el precio esperado y el precio ejecutado en una transacción">slippage</abbr> para operaciones grandes.

Tercer puente de Bitcoin hackeado en dos semanas
El ataque a Symbiosis no es un caso aislado; es el tercer exploit de un puente de Bitcoin en menos de un mes. Días antes, Blockstream Liquid Network perdió $320 millones en un breach que comprometió su federación de nodos validadores. Antes de eso, Nomic sufrió su propio incidente, de menor magnitud pero con el mismo patrón: un fallo en la capa de validación permitió movimientos de fondos no autorizados.
Según datos de DefiLlama, los puentes cross-chain han perdido más de $1 mil millones en 2026 a través de al menos 140 exploits, representando aproximadamente el 42% de todas las pérdidas por hacks en el ecosistema cripto este año. Esa proporción es desmesurada si se tiene en cuenta que los puentes aseguran una fracción minoritaria del valor total bloqueado en DeFi comparado con protocolos de lending, <abbr title="Mercados automatizados de intercambio de tokens sin intermediarios">AMMs</abbr> o staking.
La razón es arquitectónica: los puentes dependen de validadores externos —a veces un solo nodo, como en el caso de Symbiosis— para confirmar que un depósito ocurrió en la cadena de origen antes de mintear el token sintético en destino. Kelp DAO aprendió esto en abril cuando un verificador único comprometido provocó el mayor ataque del año contra un protocolo de restaking. Symbiosis repitió el error: confiar en un esquema de validación insuficientemente robusto para mover un activo tan valioso como Bitcoin.
Por qué los puentes siguen fallando
La superficie de ataque de un puente es más amplia que la de un protocolo nativo porque combina dos capas de confianza: la blockchain de origen y el mecanismo de validación externo. Bitcoin en sí mismo no ha sufrido un exploit de protocolo en sus 17 años de historia; sus puentes llevan tres en dos semanas.
El problema central es que mintear un token sintético equivale a emitir un pagaré respaldado por un depósito que debe verificarse fuera de la cadena destino. Si esa verificación falla —por un mensaje forjado, un validador comprometido o un ataque DDoS a los nodos RPC— el contrato puede acuñar valor de la nada. Eso es exactamente lo que pasó en Symbiosis: el BridgeV2 creyó un mensaje falso y ejecutó un mint masivo sin colateral real.
Las soluciones existen pero cuestan: múltiples validadores independientes, <abbr title="Sistemas que aseguran económicamente la validación de mensajes cross-chain mediante depósitos en garantía">restaking económico</abbr> como el de EigenLayer para asegurar la validación, o arquitecturas zero-knowledge que prueban criptográficamente el estado de otra cadena sin confiar en validadores externos. Ninguna es gratis ni fácil de implementar, y los protocolos más pequeños suelen optar por esquemas más simples (y vulnerables) para salir al mercado rápido.

Bitcoin cotiza hoy a $76,304, cayendo un 2.4% en la sesión en curso, aunque el movimiento responde más a expectativas macro —la Fed mantiene tasas altas y la presión inflacionaria persiste— que al exploit de Symbiosis. El mercado ya no reacciona con pánico generalizado a hacks de puentes individuales; los trata como ruido de fondo endémico del sector. Esa normalización es, en sí misma, una señal de alarma.
Symbiosis no ha anunciado fecha de reapertura para su puente nativo. Mientras tanto, los $336.000 extraídos quedan como recordatorio de que en DeFi la liquidez siempre tiene la última palabra, sin importar cuántos ceros puedas mintear en un contrato.