2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 10:01

Az Ajax adatvédelmi botránya: veszélybe kerültek a szurkolók

💀 Kezdetben a holland Ajax Amsterdam futballklub informatikai rendszerében olyan sebezhetőséget találtak, amelyhez egy hacker férhetett hozzá...

MA 09:57

Az új Google Gemini: most tényleg itt az MI-forradalom

Végre itt egy MI-funkció, amire tényleg vártunk! A Gemini mostantól lehetőséget ad arra, hogy gond nélkül áthozd minden csevegésedet és adatodat más mesterségesintelligencia-alkalmazásokból...

MA 09:36

Az Android 17 berobbanthatja a VPN-ek forradalmát

Úgy tűnik, a Google az Android-felhasználók egyik legidegesítőbb problémájára készül megoldást adni...

MA 09:30

Az antarktiszi bálnák diadalmas visszatérése ismét veszélyben

Az elmúlt évtizedekben csendben, de látványosan elkezdődött a bálnapopulációk regenerálódása a Déli-óceán vad vizeiben...

MA 09:22

Az új Google Search Live teljesen átírhatja a netes keresést

🔍 A Google forradalmi Search Live funkciója már 200 országban, 98 nyelven elérhető, és teljesen új szintre emeli az online keresést...

MA 09:15

A Mac Pro sorsa megpecsételődött: az Apple végleg lemond róla

💀 Az Apple hivatalosan is megszünteti a legendás Mac Pro asztali gépét, amelyet csütörtökön el is távolítottak a cég weboldaláról...

MA 09:01

A Wikipédia kitiltja az AI-t: vége a gépi zagyvaságnak

🚫 Búcsút inthetünk az AI-zabált cikkeknek a Wikipédián, mert az óriási, szabad enciklopédia végre kimondta: nincs több robotírás, kivéve néhány nagyon ritka esetben...

MA 08:57

Az ezeréves oltár véres titkai: emberáldozatok Tulában

Egy több ezer éves oltár került elő Mexikóban, amelyet a Tolték Birodalom idején emberáldozatokhoz használtak...

MA 08:51

Az Anthropic súlyos adatbiztonsági bakija: kiszivárgott a titkos MI-fejlesztés

🔒 Fontos kérdés, hogy mennyire biztonságosak a vezető technológiai cégek adatkezelési megoldásai, amikor egy apró figyelmetlenség is komoly belső információk kiszivárgásához vezethet...

MA 08:36

A szerelem két lakcím között: együtt, mégis külön

Mindenki ismeri azt a klasszikus szerelmi menetet: megismerkedés, összejövetel, majd összeköltözés – mintegy a kapcsolat komolyságának bizonyítékaként...

MA 08:22

Az új Gemini-frissítés: zökkenőmentes váltás, könnyebb mindennapok

A Gemini mostantól lehetővé teszi, hogy minden eddiginél egyszerűbben válts más MI-csevegőalkalmazásról úgy, hogy közben nem veszítesz el semmit a korábbi beszélgetéseidből vagy emlékeidből...

MA 08:15

Az új One UI 8.5 felpörgeti a Samsung Linux terminált

💻 A One UI 8.5 verzióval jelentős fejlesztések érkeztek a Linux Terminálhoz az Exynos-alapú Samsung mobilokon...

MA 08:01

A megfizethető 10 GbE switch, ami megváltoztatja a hálózatodat

A SICSOLINK SFP-J06Q-HG2-US igazán szokatlan látvány: ez a nyolcportos, 10 gigabites Ethernet switch már első pillantásra felhívja magára a figyelmet rikító zöld és narancssárga előlappal...

MA 07:57

Az otthoni munkára köteleznek? Jöhet a Zoomos kirúgás

💻 Szokatlanul csendes kedd este köszönt be a Metánál: HR-levelek érkeznek, miszerint másnap mindenkinek otthonról kell dolgoznia, a vezetés pedig később közli a részleteket...

MA 07:51

Az emberré válás kulcsa: ősmajom csontokra bukkantak Egyiptomban

🦧 Afrika keleti részét hosszú ideig az emberszabásúak bölcsőjének tartották, de Egyiptom sivataga most új fejezetet nyit az őstörténetben: 18 millió éves majommaradványok kerültek elő, amelyek Földünk legkorábbi emberszabásúi közé tartozhatnak...

MA 07:43

Végre az iPhone-osoknak is szól az új WhatsApp-frissítés

Különösen igaz ez akkor, ha egyszerre több WhatsApp-fiókot kezelsz, képeket szerkesztesz, vagy a privát üzenetváltás gördülékenysége fontos számodra...

MA 07:36

Az Android új csodafegyvere: villámgyors töltés, ha rohanni kell

⚡ Az Android 17 Beta 3 fejlesztői változatában a háttérben egy vadonatúj megoldás bukkant elő: a Priority Charging nevű funkció lehetővé teszi, hogy a telefon villámgyorsan feltöltődjön, amikor tényleg nagy szükség van rá...

MA 07:22

Az MI-drónhadsereg tarol, záporoznak a milliárdok

Érdekes felvetés, hogy a modern hadviselés nem csupán rakéták és tankok kérdése, hanem egyre inkább az MI-technológiáé is...

MA 07:15

Az Apple több MI-t hív Sirihez: jön a csevegőpartner-választó

Az Apple nagy lépésre szánta el magát: többféle mesterséges intelligencián alapuló chatbotot kapcsol Siribe, ilyenek például a Google Gemini, az Anthropic Claude vagy az OpenAI ChatGPT...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/27

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Notch Island – Wallpaper Maker (iPhone/iPad)Ez az alkalmazás lehetővé teszi, hogy testre szabhasd az iPhone notch-ját...

MA 07:08

Az öregedő agy: amikor a gének elszabadulnak

Az évek múlásával nem pusztán a test, hanem az agy is jelentős változásokon megy keresztül...

MA 07:02

A félmeztelen vadásznő és a leopárd harca: az ókori mozaik titkai

🦁 Egy különleges, harmadik századi római mozaik ábrázolása új fényt vet az ókori arénák világára: Reimsben 1860-ban bukkantak rá egy mozaikra, amelyen egy félmeztelen nő – pontosabban egy vadásznő – küzd egy leopárddal...

MA 06:57

Az újabb Netflix-áremelés: ennyivel emelkednek a csomagárak

Az online streamingóriás ismét megemeli az árait, most minden előfizetési szinten akár 12,5 százalékkal...

MA 06:50

Az iPhone titkos szkennere: így lesz gyerekjáték az adózás

Az okostelefonok korában ma már szinte mindent digitálisan intézünk, beleértve a dokumentumok aláírását és továbbítását is...

MA 06:43

Az új, vastagabb Motorola Razr Ultra még jobb összecsukható mobilt ígér

📱 Fontos kérdés, mekkora kompromisszumot jelent az új Motorola Razr Ultra a vékony formaterv feláldozásával...

MA 06:36

Az ámbráscet-szülés, amitől a kutatók is elnémultak

🐳 2023. július 8-án a Karib-tengeren, Dominika partjainál a bálnakutató Shane Gero egy szokatlan jelenet szemtanúja lett...

MA 06:29

Az immunsejt, ami végre feltárhatja a hosszú COVID titkát

🔮 A hosszú COVID igazi rejtély: a fertőzés után még hónapokkal is sokan szenvednek kimerültségtől, légzési nehézségektől, koncentrációs zavaroktól vagy neurológiai panaszoktól...

MA 06:22

Az okos tehén, amely megtanult eszközöket használni

🐮 A svájci Veronika nevű tehén egészen új fénybe helyezte a szarvasmarhák intelligenciáját: tudományos megfigyelések szerint képes különböző tárgyakat célszerűen használni, amivel megdöntötte azt az elképzelést, hogy a tehenek egyszerű, eszköztelen állatok lennének...

MA 06:05

Történelmi események a mai napon (Március 27.)

Rövid visszatekintés a mai nap történelmi fordulópontjaira: a legtragikusabb légikatasztrófa Tenerife ködös kifutóján történt, Geronimo fegyverletételével lezárult az Apache-háborúk, és Typhoid Mary élete végéig karanténban maradt...