2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

csütörtök 18:37

Az Apple megszerzi Brandon Sanderson epikus fantasy-univerzumának jogait

🍎 Az Apple óriási lépést tett a fantasyrajongók világában: minden jogot megszerzett Brandon Sanderson népszerű Cosmere-univerzumához, és sorozatok, valamint filmek készítését tervezi...

csütörtök 18:19

Az MI árnyéka egyre több játékfejlesztőre vetül

A Game Developers Conference friss felmérése szerint a játékiparban dolgozók több mint fele rossznak tartja a generatív MI térnyerését...

csütörtök 18:01

Az unokázás titkos előnye: lassulhat a szellemi hanyatlás?

👶 Az unokákkal való törődés sokkal többet adhat a nagyszülőknek, mint csupán örömet – akár segíthet megőrizni a szellemi frissességet idősebb korban is...

csütörtök 17:56

Az Android mostantól tényleg pajzsként óvja a telefonodat

A Google újabb Android-védelmi funkciókat vezetett be, amelyekkel még nehezebbé válik a tolvajok dolga...

csütörtök 17:39

Az otthoni generátorok nagy csatája: gáz, dízel vagy elektromos?

Az időjárás őrült tempóban változik: egyik nap verőfényes napsütés és enyhe szellő, aztán váratlanul tornádó csap le a környékre, vagy hirtelen vihar miatti áramkimaradás bénít meg mindent...

csütörtök 17:19

Az MI felhevítette a turizmust: a kitalált forró források botránya

🔥 Tasmania északi részének vadregényes tájai sok turistát csábítanak, különösen a Cradle Mountain Nemzeti Park lenyűgöző túraútvonalaival...

csütörtök 17:02

A mesterséges intelligencia űr-rémálmai: a Hubble titkos kincsei

🚀 Az MI-alapú kutatóeszköz hatalmas felfedezésekhez segítette hozzá a tudósokat a Hubble-űrteleszkóp archívumának átkutatásában: több mint 1000 rejtélyes égi objektumot találtak, köztük olyanokat is, amelyeket a jelenlegi tudományos módszerekkel sem sikerül besorolni...

csütörtök 16:56

A Tesla autóit áldozná be az önvezető robotok kedvéért

🤖 A Tesla radikálisan új irányt vett: Elon Musk bejelentette, hogy a Model S-t és a Model X-et még idén kivezetik a gyártásból...

csütörtök 16:39

A rezsi-sokk: 11 ezermilliárdos áramdrágulás, tombol a felháborodás

⚠ Érdekes fejlemény, hogy az amerikai közműcégek 2025-ben 31 milliárd dollárnyi (11 000 milliárd forintnyi) áramdíj-emelést kértek országszerte – ez több mint kétszerese a tavalyi majdnem rekordösszegnek...

csütörtök 16:19

A mesterséges intelligencia miatt 4500 embert bocsát el a Dow

A Dow nagy átszervezésbe kezd: a vegyipari óriás világszerte mintegy 4500 munkahelyet szüntet meg, mivel egyre jobban támaszkodik a mesterséges intelligenciára és az automatizálásra...

csütörtök 16:03

A gázálarc: életmentő felszerelés vagy a háború jelképe?

😷 Érdemes megvizsgálni, hogy egyre több civil szorul rá a gázálarcokra, különösen azután, hogy 2020-ban az Egyesült Államok-szerte tömegesen vetettek be könnygázt tüntetők ellen...

csütörtök 15:38

A Deezer AI-zene elleni fegyverét mindenki megkapja

🎵 A zeneipar egyre nagyobb kihívásokkal néz szembe az MI-vel generált zenék elterjedése miatt...

csütörtök 15:19

A kipufogógázból érték születik: itt az áttörés

A tudósoknak sikerült létrehozniuk egy olyan eszközt, amely képes a légkörből megkötni a szén-dioxidot, és azt közvetlenül egy értékes vegyületté, hangyasavvá alakítani – mindezt egyetlen lépésben...

csütörtök 14:57

Az igazság a VPN-ekről: amit eddig nem mondtak el

A VPN-ek, vagyis a virtuális magánhálózatok régóta az online adatvédelem eszközei, mégis sok a félreértés és a bizonytalanság körülöttük...

csütörtök 14:19

Az Apple TV+ képernyőre viszi Brandon Sanderson epikus világát

Brandon Sanderson, a fantasy és sci-fi műfaj népszerű szerzője, szerződést kötött az Apple TV+-szal, hogy regényeit – köztük a Köd szülötte (Mistborn) és a Viharfény-krónikák (The Stormlight Archive) sorozatokat – filmek és sorozatok formájában is elhozza a nézőknek...

csütörtök 14:03

A Roblox túlélőkalauz szülőknek: így védheted meg a gyerekeket

Napjainkban az Egyesült Államok 16 év alatti gyerekeinek fele játszik Robloxszal – és a szám világszerte is folyamatosan nő...

csütörtök 13:21

Az édes élet titka: 6 természetes cukorpótló, amit imádni fogsz

Az édességek teljes kiiktatása nem jó irány, viszont érdemes tudatosabbnak lenni abban, mennyi cukrot fogyasztunk...

csütörtök 12:56

A függöny legördül: vége a Model S-nek és X-nek, jönnek a Tesla-robotok

🚨 A Tesla leállítja két ikonikus modellje, a Model S és a Model X gyártását a következő negyedévben...

csütörtök 12:37

Az új MI-oldalpanelek átírják a Chrome-böngészés szabályait

A Google teljesen átalakította a Chrome böngészőt, hogy beépítse a Gemini MI-modellhez kapcsolódó oldalpanelet, ezzel támogatva az MI által segített böngészési élményt és feladatkezelést...

csütörtök 12:19

Az n8n kritikus hibája a teljes rendszert veszélyezteti

⚠️ Kritikus biztonsági résekre bukkantak az n8n automatizálási platformban, amelyek lehetővé teszik, hogy támadók tetszőleges kódot futtassanak a rendszeren, hozzáférjenek érzékeny adatokhoz, sőt átvegyék az irányítást a teljes n8n-példány felett...

csütörtök 12:02

Megérkezett a brutálisan strapabíró Redmi Note 15 széria

A telefonvásárlók egyre többet várnak el készülékeiktől. Az egyre dráguló RAM és a folyamatosan növekvő igények miatt a mobiloknak nemcsak erősebbeknek, hanem strapabíróbbaknak is kell lenniük...

csütörtök 11:36

Az elektromos autók letarolták a benzineseket Európában

Az Európai Unióban először fordult elő, hogy tisztán elektromos autóból több fogyott, mint benzinesből...

csütörtök 11:01

Az arany száguld, a bitcoin csak toporog

🤑 Az utóbbi időben az amerikai dollár gyengülése fellendítette az arany és más hagyományos menekülőeszközök árfolyamát, de a bitcoin látványosan lemaradt...

csütörtök 10:57

Az áttörés: a daganat sejtjei a rák saját ellenségeivé válnak

🚀 Felmerül a kérdés, hogy vajon miért olyan makacsok a tumorok, és miért olyan nehéz őket legyőzni...

csütörtök 10:50

Az univerzum sötét csillagai: most minden titkukra fény derül?

Az utóbbi években a James Webb űrteleszkóp (JWST) egy egészen különös, látszólag ellentmondásos korai univerzumot tárt fel...

csütörtök 10:44

A SpaceX ultimátuma: fizessünk a Starlinkért előfizetők nélkül is?

🚀 Különösen fontos kiemelni, hogy a SpaceX új, szigorú feltételeket diktál az Egyesült Államok államainak a szélessáv-támogatások kiosztásakor, lehetővé téve, hogy a Starlink pénzhez jusson akkor is, ha a helyi lakosok nem veszik igénybe a szolgáltatást...

csütörtök 10:34

Az igazi Tesla-fiaskó: kétszer is padlót fogtak

2024 már nagyon rosszul sikerült a Teslának, de 2025 még siralmasabb lett...

csütörtök 10:26

Az Adaptive6 véget vet a felhőpazarlás korszakának

🖥 A generatív MI-korszak alapjaiban forgatta fel a vállalati informatikát, különösen a fejlesztési ciklusokat...

csütörtök 10:02

A pszichiátria bibliáját újraírják: jön az új diagnosztikai korszak

Egy lényeges szempont, hogy közel negyven éve nem volt ekkora szabású változás a mentális betegségek kézikönyvében, a DSM-ben, amely orvosok milliói számára jelenti a diagnózisok alapját...