2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 08:01

Az HBO Max és a Paramount+ összeköltözik – bírjuk a sorozatdömpinget?

Közben az is tény, hogy az HBO Max és a Paramount+ valóban egyetlen gigantikus streaming-szolgáltatássá olvadnak össze, amellyel rögtön 200 millió előfizetőt kezelnek majd világszerte...

MA 07:56

A rendőrök bakija: véletlenül elúszik a lefoglalt kriptovagyon

Nemrég Dél-Koreában a rendőrség nagy sikerként jelentette be, hogy 124 vagyonos adóelkerülőtől összesen 5,6 millió dollárnyi, azaz kb...

MA 07:46

A NEAR szárnyal, titokzatos tranzakciók borzolják a kedélyeket

🚀 A NEAR token lendületes, 17 százalékos emelkedést mutatott, tovább erősítve közel 40 százalékos heti nyereségét, miután elindította a Confidential Intents nevű új, privát végrehajtási réteget...

MA 07:37

A net új királya: a Charter bekebelezi a Coxot – olcsóbb lesz?

Az USA internetes játszóterén eddig a Comcast volt a főnök, de most villámgyorsan színre lépett a Charter, amely rövid úton megkapta a Szövetségi Kommunikációs Bizottság (FCC) engedélyét, hogy felvásárolja a Coxot, így hamarosan a legnagyobb internetszolgáltatóvá válik az országban...

MA 07:19

A Siri a Google kezébe kerül: biztonságban maradnak a titkaid?

Az Apple úgy tűnik, még jobban ráfekszik a Google-re, hogy végre utolérje a többieket a mesterségesintelligencia-versenyben...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/3

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Castle Zombiestein – 3D FPS (iPhone/iPad)A Zombiestein egy fizikán alapuló akciójáték, amelyben a játékos Yuri Agron, egy elit Spetsnaz katona bőrébe bújik...

MA 07:10

A Motorolákra csak 2027-től jön a GrapheneOS

📱 A GrapheneOS 2027-ben érkezik a Motorola okostelefonokra, de csak a Lenovo tulajdonában lévő márka azon készülékeire, amelyek megfelelnek a szigorú, adatvédelem-központú Android-fork elvárásainak...

MA 07:01

A Meta letarolja az MI-szemüvegek piacát, szárnyalnak az eladások

Látványos növekedést produkált a világ okosszemüvegek piaca 2025 második felében: az eladások éves összevetésben 139 százalékkal nőttek...

MA 06:55

A vérvörös ég előjele: szaharai porvihar tarolja Európát!

🌪 A Szaharából hatalmas porvihar indult útnak, egyenesen Spanyolország, Portugália és Franciaország felé tart...

MA 06:46

Az influenza új hulláma: ezek a törzsek csaphatnak le idén

Miközben a jelenlegi influenzaszezon még tart, az Egészségügyi Világszervezet (WHO) már figyelmeztet: az északi féltekén a következő őszi-téli időszakban három fő vírustípusra kell számítani...

MA 06:39

Az abszurd és a felfoghatatlan: okos alsónadrág, eltűnő csillag

Például: ha kíváncsi vagy, hogyan mérhető pontosan a fingás gyakorisága, miként válik egy tálban nevelt idegsejt-állomány Doom-játékossá (Doom), vagy hogy Thomas Edison elemtípusát újra felfedezték a megújuló energiákhoz – mindenre akad tudományos magyarázat...

MA 06:28

Az új Starlink 2027-re 150 Mbps-t ad bárhol – kivárjuk?

📶 Képzeld el, hogy ott csücsülsz valahol a sarkkör közelében, és mégis fullos, 150 Mbps-es interneted van – hát persze, mert miért is ne!..

MA 06:21

Az X kénytelen lépni: jönnek a fizetett partnerség címkék

Elég volt a sumákolásból: az X (korábbi Twitter) most kénytelen volt beállni a sorba, és bevezette a „Fizetett partnerség” címkét, amellyel a szponzorált posztokon végre egyértelműen látszik, ha valaki pénzt kap azért, amit leír...

MA 06:08

Történelmi események a mai napon (Március 3.)

Erős nap a történelemben: Wales beolvasztása Angliába, a Brest–Litovszki béke és a kalifátus felszámolása egyaránt március 3-án történt...

hétfő 18:01

A Motorola a GrapheneOS-szal új szintre emeli a mobilbiztonságot

🔒 A Motorola bejelentette, hogy együttműködést kötött a GrapheneOS Foundationnel, vagyis azzal a csapattal, amely az egyik legfelkapottabb, biztonságra kihegyezett Android-változatot fejleszti...

hétfő 17:58

Az Android XR-re is megérkezik a Pixel 10 varázslatos fordítója

🤖 Barcelona legnagyobb technológiai expóján személyesen is kipróbálhattam a Google új Android XR-szemüvegeit...

hétfő 17:41

Az otthoni humanoid robotok forradalma: 15 évből pár hónap lett

Ez a jelenség jól illusztrálható azzal, hogy Benjie Holson robotikai kutató még tavaly szeptemberben meghirdette a Humanoid Olimpiát, ahol a háztartási robotokat valódi, emberi mindennapokat szimuláló kihívások elé állította...

hétfő 17:20

A mobilod mostantól a lakáskulcsod – na, ezt nézd, Samsung!

🔑 Most már szinte semmit sem kell magaddal cipelned, ha nálad van a telefonod...

hétfő 17:01

Az utolsó prémium Retroid: búcsú a Pocket 6 csúcsmodelljétől

A RAM-árak tényleg megbolondultak, és a Retroid egyszerűen nem bírja tovább...

hétfő 16:58

Az EU-bankok új stabilcoinja átírhatja a kriptovilág szabályait

Tizenkét vezető európai bank fogott össze, hogy még idén elindítsák a Qivalis névre keresztelt, euróhoz kötött stabilcoint...

hétfő 16:39

A legdrámaibb holdfogyatkozás közeleg: vérvörösre festi az eget

Különleges égi jelenség várható kedden: a Hold teljes fogyatkozása során világszerte milliók láthatják, ahogy természetes égi kísérőnk vérvörösbe borul...

hétfő 16:21

Az óraátállítás titkos fegyvere: így győzöd le a fáradtságot

A tavaszi óraátállítás mindig megzavarja a szervezetünket: idén március 8-án veszítünk egy órát az éjszakai alvásból, ami elegendő ahhoz, hogy másnap még nehezebben keljünk ki az ágyból...

hétfő 14:02

Az új Vivo X300 Ultra világuralomra tör: brutális Zeiss teleobjektívvel

📷 A Vivo Kínán kívül eddig alig volt jelen, de most komoly nemzetközi áttörésre készül...

hétfő 13:40

A Motorola Razr Fold: brutál üzemidő, csúcshardver, letaglózó ár

Minden szem a Motorola új hajlítható csúcsmobilján, a Razr Foldon van, és most végre lehull a lepel...

hétfő 13:20

A fény irányítja a kristályokat – az anyagformálás új kora

Fontos kérdés, hogy milyen mértékben alakítható át az anyag szerkezete a modern technológia révén...

hétfő 12:01

Az Ultra, amely újraírja a mobilfotózás szabályait

A Vivo X300 Ultra végre kilép a kínai piacról: Barcelonában, a 2026-os MWC-n mutatkozott be, és a márka megerősítette, hogy a készülék globálisan is elérhető lesz...

hétfő 11:59

Az udvariatlan MI-ügynökök túljárnak a jól neveltek eszén

A legújabb kutatások szerint a digitális beszélgetőpartnereket sokkal hatékonyabbá teszi, ha lehetőséget kapnak arra, hogy félbeszakítsák egymást, vagy akár váratlanul csendben maradjanak a viták során...

hétfő 11:39

Az új TCL-kijelző végre fellélegezteti a szemünket

A frissen fejlesztett AMOLED kijelző a papírszerű megjelenést és a gyengéd fényt ötvözi a modern mobiltechnológiával...

hétfő 10:55

Az okosórák és MI-eszközök új korszakát hozza a Snapdragon Wear Elite

A Qualcomm bemutatta a Snapdragon Wear Elite processzort, amely forradalmasíthatja az okosórák és más MI-eszközök teljesítményét...