1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 11:18

Mi köti össze az elszigetelt emberiséget, az űrpörgettyűt és a koponyagödröt?

🧠 Felmerül a kérdés, hogy mennyire különleges volt egy elszigetelt emberi populáció Dél-Afrikában, hogyan borította fel Kína az aszály elleni védekezéssel a saját éghajlatát, és mi a magyarázata egy titokzatos mexikói koponyagödörnek...

MA 11:00

Az óriáspiac az Amazonas esőerdőjének sírját ássa

Fontos kérdés, hogy hol húzódik a határ a gazdasági fejlődés és a bolygó legnagyobb esőerdőjének túlélési esélyei között...

MA 10:25

Az AGM G3 Pro: páncéltelefon, amiért mélyen a zsebbe nyúlsz

🛡 Az AGM G3 Pro kiemelkedik a strapabíró telefonok mezőnyéből elegáns megjelenésével és meglepően hasznos hőkamerájával...

MA 10:14

A Google újabb pofont kap: évente újratárgyalják a keresőmegállapodásokat

A Google-nek mostantól minden olyan szerződést évente újra kell tárgyalnia, amelyben keresője vagy MI-alkalmazása alapértelmezettként szerepel okostelefonokon és más eszközökön...

MA 10:08

Az Apple-től újabb kulcsember távozhat: fogy a vezetői gárda

🚨 Az Apple hardverfejlesztésért felelős vezetője, Johny Srouji a hírek szerint komolyan fontolgatja a távozását...

MA 10:01

Az önfeláldozó hangyák harca: a kolónia túlélése a tét

A hangyák világa tele van furcsa, ám zseniális önvédelmi mechanizmusokkal. Egy új osztrák kutatás szerint a fiatal hangyák, vagyis a bábok kémiai jelet bocsátanak ki, ha megbetegszenek, hogy a dolgozó hangyák minél előbb elpusztítsák őket, így védve a teljes kolóniát a fertőzésektől...

MA 09:57

A React2Shell sebezhetőséget már legalább 30 szervezet ellen kihasználták

Több mint 77 000, internetre csatlakozó IP-cím vált sebezhetővé az új, kritikus React2Shell nevű távoli kódfuttatási hibának köszönhetően...

MA 09:50

A mexikói kockafejű ősember hátborzongató rejtélye

👽 Egy mezoamerikai régészeti ásatáson, Mexikóban feltárták egy, mintegy 1400 éve élt középkorú férfi különös, kocka alakú koponyáját...

MA 09:44

Az örökölt kriptovagyon egy pillanat alatt köddé válhat

💸 Egy lényeges szempont, hogy a kriptovaluták öröklése ma sokkal nehezebb, mint a hagyományos eszközöké...

MA 09:30

Az élő vásárlás tarol Amerikában – így forradalmasít a Whatnot

🛒 Hihetetlen, de mégis igaz, hogy az élő online vásárlás évek óta hódít Ázsiában, az Egyesült Államokban viszont csak mostanában indult be igazán...

MA 09:23

Az új Dell laptop és riválisai: menők vagy nagy csalódás?

💻 Decemberben a technológiai újdonságok hada lepett meg minket. Sorra érkeztek a tesztlaborokba az új okoseszközök, MI-vel megtámogatott kamerák, laptopok és háztartási kisgépek...

MA 09:15

Az új építőanyag bekebelezi a szén-dioxidot, órák alatt megköt

A Worcester Polytechnic Institute kutatói új, szén-dioxid-negatív építőanyagot fejlesztettek ki, amely forradalmasíthatja a fenntartható építkezést...

MA 09:08

Az Apple-nél újabb vezetői exodus készül

Az Apple hardverfejlesztési alelnöke, Johny Srouji komolyan fontolgatja, hogy a közeljövőben másik cégnél folytatja karrierjét...

MA 09:04

Az SMS-kódoknak befellegzett: a jövő a passkey-eké

Érdemes megvizsgálni, hogyan változik az online hitelesítés világa, miközben a klasszikus, egyszer használatos SMS-kódokat (OTP-ket) egyre inkább felváltják a kifinomultabb és biztonságosabb passkey-k...

MA 08:57

Az élet titokzatos eredete: az evolúció nagy ugrása korábban indult

A legújabb kutatások szerint a komplex életformák kialakulása jóval korábban kezdődött, mint eddig gondoltuk – sőt, az evolúció ezen szakasza sokkal hosszabb időszakot ölelt fel...

MA 08:50

A Meta új szemüvege még évekig késik

A Meta nagy reményekkel fejleszti a Phoenix kódnevű, vegyes valóságú szemüvegét, de a kiadást elhalasztották: 2026 második fele helyett most 2027 első felét célozza meg a cég...

MA 08:43

Az új VPN-roham: hackerek ostromolják a Palo Altót

🔒 Egyre intenzívebb támadási hullám érkezett a Palo Alto GlobalProtect VPN-portáljai ellen: ismeretlen támadók tömeges bejelentkezési kísérletekkel és célzott szkennelésekkel próbáltak hozzáférést szerezni...

MA 08:36

Az új Warren Buffett-figyelmeztetés: Mit lépj meg 2026 előtt?

Warren Buffett évek óta világosan figyelmeztet a tőzsdére leselkedő veszélyekre. Már tizenkét negyedéve többet adott el, mint vásárolt, vagyis folyamatosan csökkenti részvénykitettségét, miközben minden eddiginél több készpénzt halmozott fel...

MA 08:29

Az új QNAP csúcsswitch: papíron hibátlan, a gyakorlatban bosszantó

A QNAP QSW-M7308R-4X hálózati switch ígéretes opció lehet azoknak, akik 100GbE sebességre vágynak otthoni vagy irodai környezetben...