2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 11:02

Az állami hackerek csapdája: botrány a Notepad++ frissítése körül

🕵 A közkedvelt Notepad++ szövegszerkesztő frissítési rendszerét 2025-ben állami támogatású hackerek támadták meg: hónapokon át képesek voltak rosszindulatú szoftvert kínálni a felhasználóknak, miután sikeresen kompromittálták a Notepad++ hivatalos szerverét...

MA 10:59

A Tether, amely ma mindenkit megoszt: irigység vagy gyűlölet

A Tether, a világ legnagyobb stabilcoinja, az utóbbi hónapokban példátlan átalakuláson ment keresztül...

MA 10:43

Az MI-állásokra már deepfake jelentkezők is pályáznak

Tipikus eset, amikor a technológia fejlődése oda vezet, hogy már az állásinterjúkon is deepfake csalók próbálnak meg átverni valódi cégeket – akár olyanokat is, amelyek maguk is MI-biztonsággal foglalkoznak...

MA 10:33

A parányi fénycsapda, amely átírhatja a kvantumszámítógépek jövőjét

💡 Az elmúlt évek lassú előrelépése után most végre megnyílhat az út a valóban nagy teljesítményű kvantumszámítógépek előtt...

MA 10:25

Az Apple már titokban a második hajlítható iPhone-t tervezi

📲 Az Apple még meg sem jelentette a saját hajlítható iPhone-ját, de máris egy kisebb, kagylóhéj-formájú modell fejlesztését fontolgatja...

MA 10:17

A ParaFi 13 milliárdért tarolt JUP-ban – szárnyal az MI-pénz

A Solana-alapú Jupiter, amely a legnagyobb decentralizált tőzsdeaggregátor, bejelentette, hogy a ParaFi Capital 35 millió dollárt (kb...

MA 09:49

Az amerikai hóvihar lefagyasztotta a TikTokot, de már újra pörög

A TikTok közel 220 millió amerikai felhasználóját érintette egy komoly leállás, amelyet egy hóvihar okozott az Egyesült Államokban...

MA 09:41

Az Apex Legends búcsút int a régi Switchnek – itt a váltás ideje?

Apex Legends hamarosan búcsút int a Nintendo Switch első generációjának. A Respawn bejelentette, hogy a 30...

MA 09:33

Az indonézek ismét engedélyezik a Grok MI-t, ám szoros felügyelet alatt

Indonézia ismét elérhetővé tette a Grok nevű MI-chatbotot, miután ideiglenesen betiltotta, mert több millió kérésre válaszolva gyermekeket is érintő, jogsértő tartalmakat generált...

MA 09:27

Az MI-zaj uralja a közösségi médiát – kitör a lázadás

Az elmúlt években a közösségi média drasztikusan átalakult. Egyre nagyobb mennyiségben terjednek a világhálón azok a képek és videók, amelyek látványosan MI segítségével születnek – és minőségükben gyakran hagynak kívánnivalót maguk után...

MA 09:17

A Polymarket a Jupiterre érkezik – szárnyalhat a Solana

A Solanán működő Jupiter tőzsde most először integrálja a Polymarketet, és ezzel célja, hogy átfogó on-chain predikciós központtá váljon...

MA 09:09

A tenyérnyi e-olvasó, amely egyszerre felbosszant és elvarázsol

📖 Eddigi kedvenc e-olvasóm nagyon egyszerű okból az volt: kicsi volt. Nem volt háttérvilágítása, nem voltak oldalváltó gombjai, mégis minden nap magammal vittem...

MA 08:58

A pánik elsöpri Ázsiát: Dél-Korea vezeti az esést

📈 Az ázsiai–csendes-óceáni térség tőzsdéin hétfőn meredek esések indultak, Dél-Korea állt a lejtmenet élén...

MA 08:49

Az Epstein-ügy már Bill Gates imázsát is megtépázza

🔥 Bill Gates neve ismét előkerült az Epstein-üggyel kapcsolatban, miután újabb igazságügyi dokumentumok részleteket tártak fel a kapcsolatukról...

MA 08:41

Az Apple bekeményít: többé nem követhetnek mindenütt az iPhone-odon

Az Apple új adatvédelmi funkcióval védi a felhasználókat, amely lehetővé teszi, hogy iPhone- és iPad-készülékeken korlátozzuk helyadataink pontosságát a mobilhálózatok felé...

MA 08:33

Az indiai kriptóadó marad, jönnek a brutális bírságok

India 2026–2027-es költségvetése változatlanul hagyja a kriptovalutákra kivetett 30 százalékos nyereségadót, és továbbra is 1 százalékos forrásadót (TDS) von le minden tranzakciónként...

MA 08:26

A néma agybetegség négyszerezheti a demencia esélyét

Az időskori demencia titokzatos kockázati tényezője sokáig rejtve maradt, miközben az orvosok leginkább az agyvérzések és a szív- és érrendszeri problémák hatását kutatták...

MA 08:20

Az olcsó, csendes csodafegyver: teszten a Oneisall Pet Air Purifier

Ez a jelenség jól illusztrálható azzal, hogy a háziállatok rengeteg örömet hoznak a mindennapokba, mégis hajlamosak próbára tenni a türelmünket, főleg, ha a lakás levegőjének tisztaságáról vagy az allergiás tünetek súlyosbodásáról van szó...

MA 08:02

A nagy trükk: így cseréld ki az AirTag elemét otthon, szerszám nélkül

Az AirTag csendben dolgozik a háttérben, segít nyomon követni a kulcsaidat, táskádat vagy egyéb értékeidet...

MA 07:57

Az Alzheimer-kór még pihenés közben is összekuszálja emlékeinket

Az Alzheimer-kór egyik legrejtélyesebb folyamata, hogy a memóriazavar nem az emlékek teljes eltűnése, hanem azok összezavarodása miatt alakul ki...

MA 07:51

Az 5GbE áttörés: BrosTrend RTL8126 PCIe kártya a teszten

⚡ Egy lényeges szempont, hogy a hálózati eszközök világában a sebesség növelése már nem számít luxusnak, hiszen a mindennapi használatban egyre inkább igény mutatkozik a gyorsabb internet- és belső hálózati kapcsolat iránt...

MA 07:33

Az MI már a randikat is irányítja: ő lesz a kerítő?

👫 Egy új, San Franciscóban indult társkereső alkalmazás, a Known gyökeresen átalakítaná, hogyan keresünk párt online...

MA 07:25

Az önvezető taxik háborújában 6 000 milliárdot húz be a Waymo

🚗 A Google anyavállalatához, az Alphabethez tartozó Waymo, az egyik vezető amerikai önvezetőautó-fejlesztő cég, közel 6 000 milliárd forintos (16 milliárd USD) tőkebevonást tervez, amellyel a vállalat piaci értéke már a 39 000 milliárd forintot (kb...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 2/2

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Master 3D Color...

MA 07:09

Az arany beszakadt, az ezüst összeroppant: vége a rekordoknak?

Az arany és az ezüst árfolyama hétfőn tovább esett, folytatva a múlt pénteki történelmi lejtmenetet...

MA 07:02

Az időcsavaros szupernóvák felfedik az univerzum rejtett titkait

💫 Két rendkívül ritka, milliárd évekkel ezelőtt felrobbanó szupernóva kínál izgalmas lehetőséget arra, hogy végre választ kapjunk a kozmológia egyik legnagyobb rejtélyére: milyen gyorsan tágul valójában az Univerzum?..

MA 06:58

A legújabb MongoDB-zsarolás: bagóért szórják a lopott adatokat

💰 Automatizált adattolvajok továbbra is könnyen hozzáférhető MongoDB-adatbázisokat zsarolnak, alacsony, általában 160–190 ezer forint közötti váltságdíjat követelve a tulajdonosoktól az adatok visszaállításáért cserébe...

MA 06:50

Az emberiség a vízen: hajóztunk már egymillió éve?

🚢 Érdemes belátni, hogy a hajók története messzebbre nyúlik vissza, mint azt elsőre gondolnánk...

MA 06:33

Az Apple online boltjában mostantól teljesen testre szabhatod a Macet

Az Apple webáruházában végre minden egyes részletében testre szabható egy új Mac vásárlása...