2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 22:19

Joovia Strandröplabda

Share on Social Media x facebookwhatsapptelegram

MA 21:57

A Galaxy S26 és a Pixel 10 harca: meglepően szoros

Ez a jelenség jól illusztrálható azzal, hogy a mobilpiacot ugyan az Ultra és Pro modellek fénye ragyogja be, de a hétköznapi zsebekben mégis a standard változatok landolnak leggyakrabban...

MA 21:23

Az Apple-frissítés után zárolt a diák iPhone-ja – odalett minden emlék

Egy amerikai egyetemista teljesen elveszítette hozzáférését iPhone-jához, miután egy iOS-frissítés miatt eltűnt egy fontos karakter a billentyűzetről...

MA 20:56

A hosszabbító végzetes hibája, amitől porig éghet a házad

A legtöbb háztartási kisgép akkor is fogyaszt áramot, amikor éppen nem használjuk...

MA 20:45

Az ősi barlang, ahol neandervölgyiek és Homo sapiens együtt alkottak

Fontos kérdés, miként alakult ki az emberi fejlődés egyik fordulópontja: vajon elszigetelten fejlődtünk, vagy korai elődeink összefogtak?..

MA 20:37

A Blizzard lecsap: vége a Turtle WoW-nak

💥 Különösen igaz ez akkor, ha valaki a World of Warcraft klasszikus, úgynevezett „vanilla” élményére vágyik, ráadásul új tartalmakkal fűszerezve...

MA 20:24

Az Ozempic láthatatlan csődje: amikor a fogyasztószer cserben hagy

😞 Érdemes megvizsgálni, miért van az, hogy a népszerű cukorbetegség- és fogyókúrás készítmények, mint az Ozempic és a Wegovy, mégsem segítenek mindenkinek...

MA 20:12

Az Alphabet zabálja a pénzt: a Google naponta 220 milliárd forintot kaszál

💸 Az Alphabet, a Google anyavállalata története során először lépte át az évi 400 milliárd dolláros (kb...

MA 19:56

Az új holdfutam: Musk és Bezos az Artemisért csatázik

Az emberiség újra megcélozza a Holdat: az Artemis II küldetés történelmi pillanatokat hozott – a Hold túloldalának eddig soha nem látott képei, egy teljes napfogyatkozás a Hold „színpadán”, valamint minden korábbit meghaladó távolság az űrben...

MA 19:24

Az 5 legjobb Google Keep-alternatíva, ha igazán számít az adatvédelem

Manapság jegyzetelni gyorsan és bárhol lehet, de ha fontos az adataid védelme, közel sem mindegy, melyik alkalmazást választod...

MA 18:56

Az üzemanyagár-robbanás megugrasztotta az érdeklődést az elektromos autók iránt

Jellemző példa erre, hogy az iráni háború kitörése óta Európa-szerte ugrásszerűen nőtt az elektromos autók iránti kereslet...

MA 18:45

A radar, ami nem sugároz: így működik a passzív radar

📸 A nagy klasszikus tengeralattjárós filmekben a szonárkezelő csak fülel, mert ha jelet küld, azzal azonnal elárulja a tengeralattjáró helyét...

MA 18:23

A bogárlárvák álvirágillatú csapdája

🐞 Többek között a tavaszi időszakban ezrével rakja le tojásait az európai hólyaghúzó bogár...

MA 17:45

Az MI, amely már felborított egy automatát, most boltot nyit San Franciscóban

Érdemes megvizsgálni, hogyan alakította át a mesterséges intelligencia egy üzlet megnyitását San Franciscóban...

MA 17:24

Az új Google Térkép mesterséges intelligenciája véget vet a turistacsapdáknak?

Mumbai városában eltöltött napjaim alatt egy friss Google Maps MI-funkció segített minden helyzetben megtalálni a legjobb útvonalakat és helyeket, akár a város két vége között ingáztam, akár új éttermeket próbáltam ki éjszakába nyúlóan...

MA 16:58

Az internet az új orvos: életeket mentenek a TikTok-kommentek

A 31 éves Malina Lee, esküvői tortakészítő San Antonióból, 2020-ban csatlakozott a TikTokhoz, főként unaloműzésként és a vállalkozása népszerűsítése céljából...

MA 16:35

Az MI orvosi tanácsaiban vakon bízni veszélyes játék

Az MI-alapú chatbotok egyre népszerűbbek az egészségügyi kérdésekre kereső felhasználók körében...

MA 16:24

A 26 legjobb rejtett iOS-trükk: iPhone-funkciók, amikről nem tudtál

Az iOS 26 megjelenésekor mindenki a Liquid Glass és az Apple Intelligence újdonságairól beszélt, pedig a legizgalmasabb fejlesztések mélyen a beállítási menükben bújnak meg...

MA 16:13

Az edzőterem új királya: kipróbáltuk a H2O Audio Ript Ultrát

🏋 Érdekes felvetés, hogy mennyit számít a fejhallgató kialakítása egy igazi sportolónak...

MA 15:57

Az igazság a légtisztítókról: Megvéd-e az azbeszttől?

Néhány héttel az első otthonunkba költözés után váratlan dolog történt: kiderült, hogy az épület egyes részei azbesztet tartalmaznak...

MA 15:45

Az év nyertesei: lekötött betétek akár 4,05% hozammal

Sokan keresik a biztos, kiszámítható megtakarítási lehetőségeket, és a lekötött betétek (CD, azaz Certificate of Deposit) továbbra is stabil megoldást jelentenek...

MA 15:23

Az új Marvel Rivals: anime-akció, zombi Thor és Doombotok?

Most figyeljetek: a Marvel Rivals nemcsak egy fura, szuperhősös lövölde, amelyben már egy cápa is szerepel, hanem egyre több mindenné próbál válni...

MA 15:02

Az Ultra végre megéri: a Galaxy S26 nagy dobása

Érdemes látni, hogy az idei Galaxy S26 Ultra nem egyszerűen a méretével próbál hódítani, hanem valódi, kézzel fogható előnyökkel igyekszik igazolni a magasabb árcédulát...

MA 14:56

Az iPhone titkos járatkövetője, ami nélkül ne indulj útnak

Az utazás stresszét jelentősen csökkentheti, ha mindig pontosan tudod, merre jár a repülőd, mennyit késik, vagy melyik kapunál kell várnod a beszállásra...

MA 14:45

Az etetőkamerád árthat a madaraknak? Így védd meg őket!

🐡 Ilyen eset például, ha nagy örömmel figyeled a kert madarait az etetőkamerán keresztül, de valójában azzal, hogy eteted őket, akár súlyos veszélynek is kiteheted a szárnyasokat, főleg a meleg hónapokban...

MA 14:36

A gazdagodó amerikai középosztály miért érzi magát mégis szegénynek?

Az amerikai életforma 2026-ban egészen furcsa érzést ad azoknak, akik anyagilag sikeresek lettek...

MA 14:24

Az MI-lufi leplezi hanyatlásunkat és a vészes erőforráshiányt

💥 Jeremy Grantham, a befektetési világ egyik legismertebb látnoka, már évtizedek óta figyelmeztet a piacok kockázatos túlértékeltségére, de újabban egészen más, egzisztenciális gondokat lát a háttérben...

MA 13:56

Az animeipart felforgatja az MI-botrány

😱 Az animeipar most először kénytelen szembesülni egy komoly MI-botránnyal. A WIT Studio, amely olyan népszerű sorozatokat jegyez, mint a Támadás a Titánok ellen (Attack on Titan) és az Egy könyvmoly felemelkedése (Ascendance of a Bookworm), élesen kritizálták a rajongók az utóbbi sorozat nyitójelenetének elkészítésében használt generatív MI miatt...

MA 13:46

Az MI-háború: túl nagy falat a nyilvánosságnak?

Ez a jelenség jól illusztrálható azzal, hogy az Anthropic, egy feltörekvő MI-vállalat a Szilícium-völgyből, nemrég bejelentette: olyan MI-modellt fejlesztett, amely már túl veszélyes a nagyközönség számára, ezért nem hozzák nyilvánosságra...