• РЕГИСТРАЦИЯ

Взлом Bybit: как северокорейские хакеры украли монеты на 1.4 миллиарда долларов в самом масштабном хаке криптобиржи

4 828

 Главной темой в крипте на этой неделе стал мошеннический мем-токен LIBRA, запуск которого закончился огромными убытками для инвесторов. Причина популярности инцидента — реклама монеты президентом Аргентины Хавьером Милеем, которого могли контролировать через его сестру. Но теперь в индустрии цифровых активов появился новый повод для обсуждений. Им стал взлом Bybit, уже оказавшийся самым масштабным хаком централизованной биржи в истории крипты.

Как взломали криптовалютную биржу Bybit?

В пятницу вечером стало известно, что торговая платформа Bybit стала жертвой масштабного взлома. Под удар мошенников попал один из кошельков биржи, что подтвердил руководитель компании Бен Чжоу.

Холодный кошелёк ETH с мультиподписью Bybit совершил перевод на наш тёплый кошелёк примерно час назад. Похоже, что эта конкретная транзакция была замаскирована: все подписанты видели в интерфейсе правильный адрес, а URL был от Safe. Однако подписываемое сообщение фактически изменяло логику работы смарт-контракта нашего холодного кошелька ETH. В результате хакер получил контроль над этим кошельком и вывел все ETH на неизвестный адрес.

Пожалуйста, будьте уверены — все остальные холодные кошельки в безопасности. Все выводы работают в штатном режиме.

Несмотря на атаку лишь на один кошелёк, убытки для Bybit оказались огромными. Речь идёт об эквиваленте 1.4 миллиарда долларов в эфирах и токенах на основе данной криптовалюты в лице stETH, cmETH и mETH. А это делает взлом Bybit самым крупным взломом централизованной криптовалютной биржи.

Хэш разрешения, которое позволило хакерам взломать кошелёк Bybit

За атаку отвечают северокорейские хакеры из Lazarus Group, которых предположительно спонсируют местные власти. Это объясняет не только огромный урон платформе, но и сложный метод хака. Всё же мошенники взломали холодное хранилище биржи, содержащее немалый процент от всех активов пользователей платформы.

Как стало известно благодаря публикации команды Bybit после атаки, они заметили неладное во время недавнего рутинного перевода из одного из кошельков с мультиподписью на горячий кошелёк.

Напомним, кошельки с мультиподписью требуют нескольких подписей транзакции от определённых адресов. Таким образом биржи и другие крупных игроки защищают свои активы. Всё же для успеха хакерам нужно не только знать адреса, которые участвуют в процессе одобрения транзакций, но и взломать каждый из них.

Увы, в этот раз мошенникам удалось и это, что ставит под сомнение в способности некоторых гигантов индустрии защитить себя и деньги своих клиентов. Вот реплика из публикации компании, которую приводит The Block.

К сожалению, транзакция была изменена в результате сложной атаки, которая изменила логику смарт-контракта и замаскировала интерфейс подписи, что позволило злоумышленнику получить контроль над холодным кошельком ETH. В результате более 400 тысяч ETH и stETH на сумму свыше 1.5 млрд долларов были переведены на неизвестный адрес.

Члены команды хакеров Lazarus Group, которых разыскивает ФБР

После этого хакеры из Lazarus Group уже по традиции распределили монеты между тремя основными кошельками, после чего крипта отправилась на десятки дополнительных адресов. В целом речь идёт о 401 347 ETH на 1.12 миллиарда долларов, 90 376 stETH на сумму 253.16 миллиона, 15 тысячах cmETH на 44.13 миллиона и 8 тысячах mETH на сумму 23 миллиона. Причём многие токены затем были переведены в эфиры с помощью децентрализованных бирж.

По словам представителей Bybit, они ищут ключевую причину взлома, уделяя особое внимание возможной уязвимости Safe{Wallet}. Это некастодиальный кошелёк с мультиподписью, которую используют многие биржи и другие крупные представители индустрии для защиты монет клиентов.

Взлом биржи Bybit — кто виноват?

Команда безопасности Bybit утверждает, что платформа Safe «могла быть взломана в процессе проведения транзакции», а руководитель биржи заявил о желании связаться с кем-то из представителей данного проекта. Затем сотрудники Safe подтвердили, что «тесно сотрудничают с Bybit в ходе продолжающегося расследования».

Вдобавок они отметили, что из соображений безопасности в Safe{Wallet} отключены некоторые функции.

Из соображений безопасности мы не будем конкретизировать. Мы не обнаружили доказательств того, что официальный интерфейс Safe был скомпрометирован.

Расследование всё ещё продолжается, но по предварительным оценкам вероятность этого крайне мала. Помимо команды расследования Safe, это мнение также разделяют команды ETH Security из сообщества ETHSecurity.

Руководитель криптобиржи Bybit Бен Чжоу

Представители сообщества Эфириум действительно считают, что Safe может быть безопасен. Вместо этого хакеры из Lazarus Group каким-то образом могли заразить устройства сотрудников Bybit, которые используются для мультиподписи.

Вот что по этому поводу заявил руководитель службы безопасности кошелька MetaMask Тейлор Мойнахан. Он отметил, что команда белых хакеров SEAL 911 уже занимается изучением произошедшего, чтобы обезопасить блокчейн-компании в будущем.

SEAL тесно сотрудничает с командой Safe. Нет никаких признаков того, что они или их инфраструктура были скомпрометированы, но мы чертовски тщательно проверяем это.

Анонимный основатель протокола безопасности Эфириума Phalanx под псевдонимом Odysseus подтвердил вероятность страшного сценария. Вот его комментарий.

Скорее всего, причиной стало заражённое устройство, на котором злоумышленник смог перехватить и показать поддельную страницу Safe, в результате чего сотрудники подписали не ту операцию, которую видели. Затем хакеры воспользовались тем фактом, что аппаратные кошельки не отображают подписываемое действие, а показывают лишь хэш подписи.

Иначе говоря, хакеры из Lazarus могли каким-то образом показать участникам подписи Bybit экран, который имитировал знакомую для них платформу. Однако на самом деле они предоставляли доступ на вывод монет мошенникам, сами того не осознавая.

Криптовалютный хакер

Это можно было сделать через фишинг, вредоносное ПО или взломанный плагин в браузере Chrome. Подобную точку зрения разделяет уже упомянутый представитель MetaMask Тейлор Мойнахан.

Лучший способ объяснить это: пиксели, которые вы видите на экране, поступают из другого источника. Возможно, это ваш жёсткий диск, веб-сайт или какой-то сервер. Если устройство пользователя, сайт или сервер будут скомпрометированы, злоумышленники смогут заставить пиксели отображать информацию, которая не соответствует действительности за кулисами.

Могли ли взломать Bybit из-за сотрудников?

Есть версия, что к хаку торговой платформы причастны представители Bybit. Всё же хакерам из Lazarus для успешного взлома пришлось каким-то образом определить всех участников мультиподписи, заразить каждое устройство, которое они использовали, а также обмануть пользователей, заставив их подписать вредоносную транзакцию.

Конечно, сделать это дистанционно достаточно сложно, если вообще возможно.

По версии аналитика Odysseus, история с Bybit напоминает недавние взломы платформы Radiant в октябре 2024 года и WazirX — в июле. Они закончились потерями 50 и 230 миллионов долларов соответственно.

Криптовалютный хакер

В конце 2024 команда Radiant подтвердила, что северокорейский хакер выдавал себя за бывшего представителя проекта и благодаря этому заразил систему площадки, отправив вредоносный zip-файл через Телеграм. Таким образом взломанные ноутбуки показывали, что аппаратные кошельки Ledger и Trezor якобы взаимодействуют с привычным интерфейсом платформы Safe{Wallet}.

Однако на самом деле вредоносные транзакции подписывались в фоновом режиме, чего и добивались хакеры.

Здесь к потере средств привела так называемая слепая подпись: это когда аппаратный кошелёк не распознаёт взаимодействие со сложным смарт-контрактом и вместо этого просто показывает её хэш. Мошенники пользуются данной особенностью и получают нужные одобрения от участников команд-жертв. Причём последние даже не осознают, что по сути сами предоставляют разрешение для вывода активов.

Тогда дело закончилось активацией функции transferOwnership для хакеров, благодаря чему они получили контроль над общей системой мультиподписи.

По словам Odysseus, в аппаратных кошельках нет смысла, если для одобрения транзакций используются устройства с интернет-подключением.

Это целенаправленные атаки, а значит если устройство — будь то компьютер или телефон — скомпрометировано, практически ничего нельзя сделать, кроме как подписывать с девайса, не подключённого к сети.

Что будет с Эфириумом после взлома криптобиржи Bybit?

Ближайшими планами Bybit поделился Бен Чжоу во время прямой трансляции в Твиттере после взлома. Судя по всему, пока платформа не будет использовать личные запасы капитала для покупки ETH и возмещения убытков пользователей. Вот его цитата.

Для немедленных нужд мы в настоящее время обращаемся к нашим партнёрам, чтобы они предоставили нам бридж-кредит. Поэтому в данный момент мы не покупаем эфиры. И даже если бы мы захотели купить, это слишком большая сумма для перемещения.

Однако мы получаем помощь и поддержку от наших партнёров. Фактически, мы уже обеспечили почти 80 процентов украденного ETH посредством кредита, чтобы обеспечить необходимую ликвидность и преодолеть кризис ликвидности, что поможет нам пройти через этот критический период.

Бывший руководитель криптобиржи BitMEX Артур Хейс

Бывший руководитель биржи BitMEX Артур Хейс и вовсе предложил участникам Эфириума проголосовать за откат сети. Иначе говоря, речь идёт об отмене последних транзакций, что позволило бы уберечь монеты от кражи. Его цитату приводит Coindesk.

Виталик Бутерин, будешь ли ты выступать за откат блокчейна, чтобы помочь Bybit? По моему мнению в качестве крупного держателя ETH, после хардфорка в связи с DAO-хаком в 2016 году эфир перестал быть деньгами. Если сообщество решит повторить это, я поддержу, ведь мы уже голосовали против неизменяемости в 2016 году – почему бы не сделать это снова?

Напомним, в 2016 году в блокчейне Эфириума действительно состоялся откат транзакций. Это произошло после взлома DAO.

Взлом Bybit выявил серьёзные уязвимости в системах с комплексной защитой. Хакеры смогли обойти меры безопасности через заражённые устройства и подделку интерфейса, тогда как сам инцидент подчёркивает необходимость улучшения методов кибербезопасности. В целом этот случай может стать сигналом для всей индустрии о том, что даже самые крупные компании требуют постоянного обновления и усиления мер защиты.

Источник ZBitcoins.ru


蝸牛そろそろ登れ富士の山

    Академические итоги войны России с НАТО

    Вряд ли надо кому-то доказывать, что так называемая СВО на Украине, задумывавшаяся как ограниченная по масштабу и срокам операция, по факту вылилась в войну России с НАТО на украинской ...

    О приёме Украины в НАТО

    Сейчас много говорят о возможном (или невозможном) приёме Украины в НАТО. Зеленский утверждает, что только приём Украины в НАТО может стать достойной гарантией безопасности, компенсирую...

    Кого успели купить в Госдуме? Агенты вражеской разведки названы по именам

    Кого успели купить в Госдуме? Агенты вражеской разведки названы по именамКого успели купить в Госдуме? Агенты вражеской разведки названы по именам. Журналист Владимир Хомяков в своей ст...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      Лучше «Абрамса», перспективнее «Арматы»: что из себя представляет танк Т-80БВМ

       В конце 1960-х годов советские инженеры вплотную заинтересовались проблемой использования газотурбинных двигателей в тяжелой бронетехнике. Первая попытка поставить газотурбинный силовой агрегат на танк была еще в экспериментальном «Объекте 167Т». В дальнейшем было еще несколько экспериментальных проектов, пока в 1976 году на свет наконец не появи...
      29

      Праздники, Народные приметы и События - 23 Февраля

      ...
      37

      С Праздником, Мужики!

      ...
      84

      Врачи. Классификация

       *Терапевт.* Это не врач, это менеджер. Он понятия не имеет, как вас лечить, но может сказать, кто это знает. Если знает, кто это знает. Но не факт, что тот, кого он знает, знает, как вас лечить. В общем несмотря на то, что медицина шагнула далеко вперед, надежда остается по-прежнему только на Бога. *Хирург.* Хирург он как сапер. Ошибается тол...
      166

      14 обычных логотипов, которые на самом деле имеют тайное значение

       Логотип — это лицо компании. Стоит нам увидеть узнаваемую символику, и мы на подсознательном уровне начинаем испытывать доверие к популярным брендам. Именно поэтому к созданию логотипа дизайнеры подходят особенно ответственно: они хотят сделать его не только простым и запоминающимся, но и передать определенный скрытый подтекст. Мы узнали, ка...
      432

      "Горячий снег": 15 фактов о съемках знаменитого фильма. (История советского кино)

       Приближается праздник – День защитника Отечества. На праздничные выходные телеканал "Мосфильм. Золотая коллекция" подготовил специальную программу, в которую вошли знаменитые военные драмы. Среди них фильм "Горячий снег", премьера которого состоялась в декабре 1972 года. 23 февраля он будет впервые показан на телеканале после реставрации, осуществленной мас...
      212

      Оймякон

       Оймякон, расположенный в Восточной Сибири, Россия, считается самым холодным населенным пунктом на Земле, минимальная зарегистрированная температура составляет -71,7°C.   Название города, что означает "вода, которая не замерзает", происходит от близлежащих горячих источников. Этот небольшой городок с населением около 450 человек знаменит т...
      400

      Как хулиганят актеры, импровизируя на съемках кино

       Рассказы о том, как актеры выкручиваются, забывая тексты на сцене, в ходу практически со времен появления театра. Чего стоит хотя бы история о том, как в разгаре конфликта с исполнительницей главной роли в «Грозе» коллеги за сцену тайно от нее поставили батут. И вот когда Катерина по всем правилам должна была утопиться, прыгнув в реку, ...
      2375

      Искусственный интеллект за два дня решил проблему, над которой микробиологи бились десять лет

       Недавно компания AI co-scientist представила , новую систему искусственного интеллекта, основанную на Gemini 2.0. Сервис — это «виртуальный научный сотрудник», который должен помочь ученым генерировать новые гипотезы и предложения по исследованиям, а также ускорить темп научных открытий.  Система предназначена для совместной работы с учеными,...
      1143

      Лексикон прописных истин Гюстава Флобера (1852-1870 гг.) поразительно актуален и в наши дни.

       БЕСЕДА - Политика и религия должны быть из неё исключены. БОГАТСТВО - Заменяет всё, даже уважение. ВЫСТАВКИ - Безумие XIX века. ГОМЕР - Никогда не существовал.— Знаменит своим смехом: гомерический смех. ДИПЛОМ - Свидетельствует о знаниях.— Ничего не доказывает. ДУРАК - Всякий инакомыслящий. ИДЕАЛ - Совершенно бесполез...
      199

      Индейцы Великих Равнин

       Половина всех штатов США, точнее – 25, названы в честь коренных американцев. Мы рассмотрим некоторые из 25 состояний и значение их имён. Они будут перечислены в алфавитном порядке:  1. Алабама: штат назван в честь племени Алабама, или Алибаму, говорящего на мускогейском языке. Источники делятся между значениями «очистители часта» или «собирате...
      1237

      «Мытарь и фарисей» в электричке.

       «Еду я в электричке. Входит бомж с ...ского вокзала. Синяк синяком. Морда опухшая. На вид лет тридцать. Оглядевшись, начинает:— Граждане господа, три дня не ел. Честно. Воровать боюсь, потому что сил нет убежать. А есть очень хочется. Подайте, кто сколько сможет. На лицо не смотрите — пью я. И то, что дадите, наверное, тоже пропью! — и пошел по вагону. Народ у н...
      1390

      Натриевые батареи оказались опаснее литиевых

       EES: натриевые кластеры приводят натрий-ионные батареи к тепловому разгону Натрий еще не скоро заменит литий в пригодных к массовому производству аккумуляторах. Институт биоэнергетики и биотехнологий в Циндао Китайской академии наук (QIBEBT) провел исследование безопасности натрий-ионных аккумуляторов (SIB) в сравнении с литий-ионными (LIB). ...
      518

      Очень похоже, не правда ли?

       Солдаты немецкого Рейхсвера проводят учения, используя макеты танков. 1931 год.  Латвийские "летчики"   Вот только Третьего (Латвийского) Рейха никогда не будет. ...
      179

      Spear of Destiny

       Копье, пронзившее ребра Христа, или Копье Лонгина - пика, которую римский воин Лонгин воткнул между ребрами распятого на кресте Иисуса Христа, чтобы убедиться, мертв он или нет. В Евангелии от Иоанна говорится, что когда Спаситель испустил дух, один из воинов, чтобы подтвердить, что Иисус действительно простил ему жизнь, "пронзил копьем ребра его, и тотчас истек...
      1547

      Почему римляне не одолели арабов?

       На пике своего могущества Римская империя контролировала территорию площадью более 5 миллионов квадратных километров. От Испании до Египта римские легионы сокрушали армии своих врагов. И всё же на карте империи оставалась одна непреодолимая область — Аравийский полуостров. Римская империя в 117-м годуДля Рима Аравия представляла ключ к несметным бо...
      1070

      Мария Захарова спела «Bella ciao» после вручения ей петиции с извинениями от Италии

       Официальный представитель МИД РФ Мария Захарова спела народную итальянскую песню Bella ciao после того, как ей вручили петицию с извинениями от имени народа Италии. Дипломат отметила, что в РФ знают эту песню и поют ее.Захарова отметила, что песню Bella ciao в РФ знают и поют на русском языке, а припев – на итальянском. Как отметила дипломат, это ...
      949

      13 негласных сигналов водителей, которые не прописаны в ПДД

      Неформальны жесты водителей помогут избежать проблем на дорогеНеформальное общение водителей во время движения - один из способов предупредить о гаишниках или аварийных ситуациях на дорогах. Novate.ru подскажет, что означает мигание фарами, активная жестикуляция и звуковое сопровождение.Визуальные сигналы1. Мигание аварийной сигнализацией ...
      1787

      Красивое.

      ...
      118

      Великий Хорезм

       На караванном тракте из Багдада в Хамадан взору путника является высокая безжизненная скала — последний отрог мощной горной цепи, тянущейся вдоль восточной границы долины Керманшаха. Здесь караваны делают короткий привал: верблюдов, не снимая поклажи, укладывают животами на горячий песок, осликов и лошадей выстраивают у колодца и поят солоноватой ...
      448
      Служба поддержи

      Яндекс.Метрика