2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 09:44

Az Artemis II történelmi Hold-kerülése: ilyet még soha nem láttunk

A négyfős Artemis II legénység elérte a Holdat, és hamarosan a kapcsolatot is elveszítik a Földdel, amikor elhaladnak az ismeretlen túlsó oldal mellett...

MA 09:36

Az ETF-ek új csúcsra repítik a bitcoint: rekord beáramlás

🚀 A bitcoin ára továbbra is 25,3 millió forint (68 780 USD) körül mozog, de április 6-án az amerikai spot bitcoin ETF-eken keresztül érkező tőke lendülete kiemelkedően erős volt...

MA 09:15

Az Amazon új dobása nagyot üt a postán, de nem világvége

Az Amazon most visszafogott, de azért érezhetően odacsap a jó öreg postának: végül 20 százalékkal vágja vissza az amerikai posta (USPS) kézbesítéseit...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/7

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     ASMR Playbook (iPhone/iPad)Az ASMR Playbook: Satisfying Games egy olyan digitális játékalkalmazás, amelyet a stressz oldására és a koncentráció erősítésére fejlesztettek ki...

MA 09:08

A mesterséges intelligencia már a népszerű Unix-nyomtatószervert is feltöri

Hihetetlen, de mégis igaz, hogy biztonsági kutatók MI‑ügynökök segítségével újabb két kritikus sebezhetőséget találtak a Common Unix Printing System (CUPS) szoftverben, amely a legtöbb Linux- és Apple‑eszköz alapértelmezett nyomtatórendszere...

MA 09:02

Az MI még kíméli a kínai dolgozókat – de meddig?

📈 Senki sem várta volna, hogy miközben az amerikai technológiai cégek egyik napról a másikra tömeges elbocsátásokba kezdenek az MI miatt, addig Kínában jóval kisebbek a hullámok...

MA 08:57

Az Apple hajtogatható iPhone-ja hamarabb érkezhet, mint gondolnád

🚀 Az összehajtható telefonok piaca újabb nagy meglepetés előtt áll: friss hírek szerint már elindult az első összehajtható iPhone gyártása a Foxconn gyártósorain...

MA 08:50

Az Anthropic óriási égése: kiszivárgott a teljes Claude Code forráskódja

🔥 Egy figyelmetlen hiba miatt elérhetővé vált az Anthropic forradalmi Claude Code parancssoros alkalmazásának teljes forráskódja...

MA 08:43

Az LG titokzatos gördülő mobilja: miért bukott el végül?

A soha meg nem jelent LG Rollable készülék szétszerelése végre feltárja, miért is tűntek el a gördülő telefonok ötletei...

MA 08:38

Az 1-es típusú cukorbetegség legyőzése már a küszöbön?

Annak vizsgálata, milyen közel jár a tudomány az 1-es típusú cukorbetegség teljes gyógyításához, különösen az őssejtalapú kezelések és az immunrendszert befolyásoló gyógyszerek gyors fejlődésének fényében...

MA 08:22

A lehetetlen óriásbolygó, amely mindent felforgat

Ámulatba ejtő felfedezés tartja izgalomban a csillagászokat: a James Webb-űrtávcső egy szokatlan exobolygó, a TOI-5205 b tanulmányozásával igazi fejtörőt okozott a szakembereknek...

MA 08:08

Az ember ismét a Holdnál: rekorddöntő Artemis II átrepülés

Több mint öt évtized után ismét ember hajózott a Hold közelébe...

MA 08:01

A Waymo megérkezik Londonba: jönnek az önvezető taxik

🚗 Áprilisban London utcáin is megjelennek a Waymo önvezető taxijai, amelyek szeptembertől teljes körűen elérhetők lesznek...

MA 07:50

Az Outlook-rémálomnak vége: megérkezett a várva várt javítás

😃 Néhányan komolyan megszívták, amikor a régi, jól bevált Classic Outlook egyszer csak elkezdte visszadobálni a leveleket, mégpedig teljesen véletlenszerűen...

MA 07:22

Az Apple botránya: lopott videókból tanította MI-jét — állítják YouTuberek

🔥 Három ismert YouTuber – h3h3 Productions, MrShortGameGolf és Golfholics – most közösen beperelték az Apple-t, mert szerintük a vállalat törvénysértően használta fel a videóikat az MI fejlesztéséhez...

MA 07:15

A finn homokakku áttörése fenekestül felforgathatja az energiatárolást

Finnországban egy új típusú akkumulátort tesztelnek, amely a megújuló energia tárolását és villamos energiává történő visszaalakítását ígéri...

MA 07:08

Az MI végre megszabadít a ruhahajtogatástól?

👚 A Generalist nevű cég új mérföldkőhöz ért a robotikában: a GEN-1 nevű MI‑modelljük ma már 99 százalékos megbízhatósággal végzi el a legapróbb, kézügyességet igénylő feladatokat is – ilyenek például a dobozhajtogatás, a telefoncsomagolás vagy a tárgyak szortírozása...

MA 06:50

Az Artemis II új fejezetet nyit az űrtörténelemben

Külön említést érdemel, hogy a NASA Artemis II küldetésének négyfős legénysége minden eddiginél távolabb jutott a Földtől...

MA 06:43

A bálnák rázzák meg a Bitcoint – Jön az újabb pánik?

A Bitcoin árfolyama ismét közelít a 68 000 dolláros (kb. 25,1 millió forint) szinthez, miután sorozatosan képtelen volt 70 000 dollár felett maradni...

MA 06:36

Az Associated Press átáll: az MI és a videó diktál

Az AP, a világ egyik legpatinásabb hírügynöksége, jelentős változások elé néz: az amerikai újságírók egy részének önkéntes távozását ajánlják fel, ezzel gyorsítva az elmozdulást a nyomtatott sajtótól és a hagyományos újságírástól, amely csaknem két évszázadon át volt a fő bevételi forrás...

MA 06:30

Az MI már lekörözi az embert az orvosi kutatásban?

Erre utal többek között az, hogy a legújabb tapasztalatok szerint már nemcsak villámgyors válaszokat kapunk, hanem a nagy nyelvi modellek (LLM-ek), például a ChatGPT vagy a Gemini, képesek rövid idő alatt magas szintű kutatási feladatokat is elvégezni...

MA 06:22

Az új Netflix Playground: ingyenes gyerekbirodalom, amitől leesik az állad

A Netflix most bedobta a következő nagy húzását a gyerekek világában, ráadásul ingyen, ha már előfizető vagy...

MA 06:15

Az Apple visszatámad: új csata az Epic ellen a Legfelsőbb Bíróságon

🛠 Na most kapaszkodj, mert az Apple ismét nekifut, hogy a Legfelsőbb Bíróságon rendezze az évek óta húzódó harcát az Epic Games ellen...

MA 06:05

Történelmi események a mai napon (Április 7.)

Attila hun király 🗡️ feldúlja Metzet, az internet szimbolikus születésnapja 📄 megszületik az RFC 1 közzétételével, és amerikai csapatok elfoglalják Bagdadot 🏙️ – pár nap, ami új irányokat adott a történelemnek...

hétfő 21:56

A fáraók csillogó gyászruhája: a gyöngyhálók titkos története

💎 Ez a látványos, több mint 4500 éves, gyöngyhálóból készült óegyiptomi ruha igazi ritkaság, amely kifejezetten egy nő temetésére készült a piramisok korában...

hétfő 21:34

A zsarolóvírusok orosz királya lebukott: így csaptak le UNKN-re

🔒 A német hatóságok hivatalosan is leleplezték Daniil Makszimovics Scsukint, azt a 31 éves, krími születésű orosz hackert, aki évekig „UNKN” fedőnéven működtette a hírhedt GandCrab- és REvil-zsarolóvírus-bűnbandákat...

hétfő 21:02

A víz alatti élet titka: miért nem fulladunk meg?

Az emberiség elképesztően sokszínű környezethez alkalmazkodott az évezredek során. Bárhol nézünk szét a Földön, megtalálhatók olyan közösségek, amelyek a legextrémebb körülményeket is túlélhetővé tették – sőt, otthonukká formálták...

hétfő 20:57

Az olcsó tárhelynek befellegzett: hová mentse most az adatait?

📤 Ebből következően érdemes megérteni, hogy az adattárolás egyre nagyobb kihívást jelent: a videók felbontása és mérete folyamatosan nő, a projektekhez szükséges fájlok könnyen túllépik a több száz MB-ot, miközben a megbízható, nagy kapacitású és megfizethető fizikai tárolók lassan eltűnnek...

hétfő 20:46

A mesterséges intelligencia megelőzi a katasztrófákat: itt a NeuBird Falcon

🕵 Kezdetben a technológiai ipar egyik legfőbb jelszava az volt, hogy haladj gyorsan, és törj össze dolgokat...