1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.


Legfrissebb posztok

A kriptó nem jó választás, ha a nyugdíj-megtakarításodról van szó

MA 19:03

A kriptó nem jó választás, ha a nyugdíj-megtakarításodról van szó

Amerikában júniusban elnöki rendelet született, amely megnyithatja az utat, hogy alternatív befektetések, így a kriptovaluták is bekerüljenek a 401(k) nyugdíjprogramokba. Ez elsőre remek hírnek tűnhet azoknak az X...


MA 18:50

Az óriási MI-hack: 1,1 millió ember adatait lopták el a Farmers Insurance-tól

A Farmers Insurance adatbázisait május 29-én támadták meg, amikor egy jelentős, MI-alapú támadássorozatban a ShinyHunters és szövetségeseik kihasználták a Salesforce rendszer sebezhetőségét. A hackerek mintegy 1,1 millió ember...

Így óvd meg cégedet az adatlopástól, amikor az MI is játszik

MA 18:29

Így óvd meg cégedet az adatlopástól, amikor az MI is játszik

🔒 A vállalati digitális világ az utóbbi években állandó küzdelem színterévé vált a hatékonyság és a biztonság között. Korábban a “shadow IT” jelentett kihívást: amikor a dolgozók engedély nélkül...

Az MI miatt kisiklott a fiam élete, chatbot védelem nélkül mit tehet?

MA 18:04

Az MI miatt kisiklott a fiam élete, chatbot védelem nélkül mit tehet?

Az amerikai Raine család tragédiája rávilágít, milyen végzetes következményei lehetnek annak, ha egy fejlett MI-chatbot védelmi rendszerei csődöt mondanak. A 16 éves Adam néhány hónap alatt jutott el...

Összecsap az Apple és Musk a mesterséges intelligencia chatbotok miatt

MA 17:51

Összecsap az Apple és Musk a mesterséges intelligencia chatbotok miatt

🤓 Elon Musk ismét új frontot nyitott a nagy techcégek ellen, ezúttal az Apple-t vette célba. Az Egyesült Államok északi texasi kerületének szövetségi bíróságán benyújtott keresetében Musk MI-cége, az...

Az ankyloszaurusz, aki túlzásba vitte a tüskéket

MA 17:26

Az ankyloszaurusz, aki túlzásba vitte a tüskéket

Egy 2023-ban, Marokkó hegyeiben megtalált ankyloszaurusz-fosszíliáról derült ki, hogy hátborzongató páncélzattal rendelkezett: a Spicomellus afer nevű őslény nyakából oldalanként egy-egy közel 1 méteres (87 cm) tüske állt ki,...

Az amerikai Verizon összeomlott, tömegek dühösek

MA 17:01

Az amerikai Verizon összeomlott, tömegek dühösek

💢 Szombat délután országszerte komoly leállás bénította meg az Egyesült Államok legnagyobb mobilhálózatát, a Verizont. Dél körül kezdtek beözönleni a problémák jelentései: közel 24 000 panasz érkezett a szolgáltatáskiesésekre...

Az atommagfúzió végre tényleg berobbanhat?

MA 16:51

Az atommagfúzió végre tényleg berobbanhat?

⚡ Az atommagfúzió, amely a Nap energiatermelésének titkát hasznosítja, hamarosan meghódíthatja a tisztaenergia-piacot. Világszerte egyre több vállalat csatlakozik a versenyhez, hogy elsőként állíthassa elő irányított módon, itt a Földön...

Az új Samsung Galaxy S25 FE és Tab S11: Meghökkentő újdonságok?

MA 16:26

Az új Samsung Galaxy S25 FE és Tab S11: Meghökkentő újdonságok?

A Samsung szeptember 4-én nagy bejelentésre készül, ahol várhatóan bemutatja a Galaxy S25 FE telefont és a Galaxy Tab S11 táblagépet is. Az interneten szinte már minden információ...