2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 08:50

Az MI-csúcstalálkozók már csak a pénzről szólnak?

Az MI biztonságát érintő globális egyeztetések egykor egy visszafogott, politikai körhöz tartoztak egy angliai magánházban...

MA 08:42

Az USA és Japán 13 ezermilliárd forintos energiapaktummal kihívja Kínát

Washingtonban új korszak kezdődik az energia- és nyersanyagiparban: az Amerikai Egyesült Államok és Japán együttműködésben gigantikus, 36 milliárd dollár (kb...

MA 08:25

Az üreges tüskéjű dinoszaurusz szenzációs felfedezése Kínában

Több mint két évszázada kutatják a növényevő iguanodontiákat, amelyeket a 19...

MA 08:17

A sofőr mentette meg a Teslát Kaliforniában, nem az Autopilot

Fontos kérdés, hogy egy autógyártó hogyan kommunikálja a fejlett vezetési funkcióit, különösen, ha azok elnevezése megtévesztheti a vásárlókat...

MA 08:02

A Google Home végre megkapta a mindenki által várt frissítést

A Google Home alkalmazás most fontos újításokat kapott: néhány kattintással olyan előre beállított asszisztensműveletek kerültek bele, amelyekért a felhasználók már régóta kiáltanak...

MA 07:58

Az Apple három új MI-alapú viselhető eszközt dobhat piacra hamarosan

Az Apple sem marad ki az MI-vel felszerelt viselhető eszközök versenyéből, és a tervek szerint akár már jövőre debütálhat három vadonatúj kütyü: MI-szemüveg, MI-pin és fejlettebb AirPods...

MA 07:50

A Samsung Galaxy S26: A kamera, amit az MI felturbóz

Lassan eljön az a pillanat, amikor a Samsung végre lerántja a leplet a Galaxy S26-ról, és most minden szem a kamerára szegeződik, szó szerint...

MA 07:33

A világ YouTube nélkül: percek alatt omlott össze a videóóriás

Tegnap este milliók számára vált elérhetetlenné a YouTube, amikor az oldal, az alkalmazások, a YouTube Music és a YouTube Kids is egyszerre omlott össze világszerte...

MA 07:27

Az MI-ügynökök felemelkedése: megérkezett az identitásalapú MI kora

🤖 Az MI nem csupán egyszerű hatékonyságnövelő eszköz, hanem alapjaiban átformálja a munkavégzés és szervezeti működés módját...

MA 07:17

Az Anthropic–Pentagon háború tűzvonalában a Palantir

Napvilágra került az Anthropic és a Pentagon közötti feszültség arról, hogyan és milyen feltételekkel használhatja az amerikai hadsereg az MI-technológiát...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 2/18

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Earplug (iPhone/iPad)Az Earplug egy minimalista relaxációs alkalmazás, amelyet akkor érdemes használni, ha nehezen megy az elalvás...

MA 07:10

Az Intellexa Predatorja angolai újságírót tört fel

🕵 Érdemes megvizsgálni, hogy az utóbbi évek egyik legvitatottabb kémprogramgyártója, az Intellexa hogyan játszik szerepet újságírók megfigyelésében világszerte...

MA 07:02

Amikor a szoftvercég bedől, az autód is meghal

Képzeld el, hogy beülsz az autódba, indítasz, de semmi sem történik...

MA 06:49

Az Artemis II újabb, kritikus kilövési főpróbára készül

Na most kapaszkodj, mert a NASA végre kitűzte az új dátumot, amikor ismét nekifutnak az Artemis II Hold-misszió legfontosabb tesztjének...

MA 06:41

Az új Galaxy S26: a mobilfotózás kánaánja vagy csak AI-trükk?

Jövő hétre izgalmas dolgokat villantott be a Samsung: az új Galaxy S26-széria mobilos fotós appja már most összefuttatja a nyálat a szánkban...

MA 06:34

Az alvászavar szétzilálja a bélrendszert – erre senki sem számít

😴 Hosszú távon többet árthat az alváshiány, mint a fáradtság: akár a bél szövetét is károsíthatja...

MA 06:26

Az okosmérleg, ami szinte mindent tud – mégsem hibátlan

Az egészségtudatos életmód népszerűsödésével egyre többen keresik azokat az eszközöket, amelyek részletes adatokat adnak a testösszetételről...

MA 06:17

A hatalmas YouTube-leállás titka leleplezve: ez áll a háttérben

💡 Kedd este világszerte több ezren tapasztaltak problémákat a YouTube-on. Körülbelül 2 millió felhasználó jelentett hibát az esti órákban, köztük amerikaiak és ausztrálok, de valójában globális leállásról volt szó: az alkalmazás és a weboldal is használhatatlanná vált...

MA 06:05

Történelmi események a mai napon (Február 18.)

Időutazás egy nap történései között: a jeruzsálemi status quo diplomáciai úton való visszaszerzése, drámai háborús fordulatok és technikatörténeti elsők egyszerre rajzolják ki a történelem arcát...

MA 06:01

Az új Snapchat-előfizetés: tényleg fizessünk a menő tartalomért?

💰 A Snapchat végre bedobta a nagy trükköt: mostantól te is fizethetsz a kedvenceidért...

kedd 20:55

Az Alpok óriási dinólábnyomai: időutazás a triászba

🐅 Szeptemberben a Stelvio Nemzeti Park hegyóriásai között, a Fraele-völgyben egy vagány fotós, Elio Della Ferrera belebotlott minden paleontológus álmába: kétezer dinoszauruszlábnyom hemzseg egyetlen sziklafalon...

kedd 20:37

Az új Marvel-univerzum: Alex Ross kétszáz hőse színre lép

A kilencvenes években Alex Ross a Csodák (Marvels) és az Eljövendő királyság (Kingdom Come) minisorozatokkal robbant be a képregények világába, ahol egyedi, hipervalósághű festészete nemcsak borítókon, hanem belső oldalakon is megjelent...

kedd 20:03

Az olcsó Samsung Galaxy A17 5G szinte mindent tud – csigalassan

Az alig 73 000 forintba kerülő Samsung Galaxy A17 5G első pillantásra elképesztő vételnek tűnik: hatalmas, fényes kijelző, meglepően jó kamerák, illetve hat éven át biztosított szoftveres és biztonsági frissítések...

kedd 19:56

Végre itt a naptej, amitől nem leszel hófehér

A nyári napozás egyik legnagyobb kihívása, hogy a bőr védelméért cserébe sok ásványi naptej felkenés után kellemetlen, fehér réteget hagy maga után...

kedd 19:37

Az Instagram-láz miatt buknak sorra az éttermek?

A látványos ételfotók évek óta uralják a közösségi oldalakat, egyre több vendéglátóhely igyekszik inkább a vizuális hatásra építeni...

kedd 19:20

A rák új ujjlenyomata: rejtett üzenetek a vérben

🧠 Rejtélyes, az egészséges szövetekben nem jelenlévő kis RNS-molekulák vezették rá a kutatókat a rákbetegségek eddig ismeretlen rétegére...

kedd 19:02

Az MI-modellek nagy titka: óriási a memóriaháború tétje

💡 Erre utal többek között az, hogy az MI-technológia fejlődése már nem csupán a grafikus processzorokról (GPU-król) szól – egyre nagyobb szerep jut a memóriának is...

kedd 18:37

Az új Google-fejtörő: jön az I/O 2026 nagy rejtélye

🤔 Na, megint eljött az évnek az a misztikus időszaka, amikor a Google nem bírja ki, hogy egyszerűen csak kiírja nekünk az I/O fejlesztői esemény dátumát...

kedd 18:02

A sérülékeny jelszókezelő cserben hagy – már nem véd meg

A jelszókezelők évek óta a digitális biztonság egyik legfontosabb eszközei, hiszen arra hivatottak, hogy minden belépési adatodat szigorúan titkosítva tárolják, akkor is, ha az őket futtató felhőszolgáltató rendszere veszélybe kerül...