2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 20:45

Az osztrák kormány betiltaná a közösségi médiát 14 év alatt?

🕵 Na most kapaszkodj, mert Ausztria bedobott egy óriásit: jöhet a totális közösségimédia-tilalom a 14 év alattiak számára...

MA 20:35

Az MI-felhő szétzúzza a zöld tech álmait

A közelmúltban a digitális óriások eltökélten haladtak afelé, hogy működésüket teljes egészében megújuló energiára állítsák át, ezzel is hozzájárulva a klímaváltozás elleni harchoz...

MA 20:13

A régi iPhone-ok az iPhone 17E legkeményebb ellenfelei

Érdemes megvizsgálni, hogy mennyire éri meg az új iPhone 17E-t választani, ha nagyjából hasonló áron, akár még jobb alternatívák is léteznek a korábbi iPhone-modellek között...

MA 19:56

Az óceánok műanyaga nem tűnt el – már belélegzed, megeszed

Egy lényeges szempont, hogy mi történik az eltűntnek hitt óceáni műanyaggal...

MA 18:01

Az űrnél hidegebb hűtők tartják életben a kvantumszámítógépeket

A csillogó arany csillárra hasonlító szerkezet, amely mostanában a kvantumszámítógépek emblémája lett, valójában egy brutális hűtőszekrény...

MA 17:57

A mindennapok láthatatlan szikrái: az elektrosztatikus töltés titkai

Az elektrosztatikus jelenségeket mindenki ismeri: ha lufit dörzsölsz a hajadhoz, a hajszálak szétállnak, vagy egy szőnyegen végigsétálva apró kisülésekkel sokkolsz másokat...

MA 17:45

Az Insilico és az Eli Lilly óriásüzlete: jönnek az MI-gyógyszerek

Tipikus példa arra, amikor az MI nemcsak gyorsít, hanem új szintre emeli a gyógyszerkutatást: az amerikai gyógyszeróriás, az Eli Lilly, 1000 milliárd forintos (2,75 milliárd USD) szerződést kötött a hongkongi Insilico Medicine-nel, hogy világszerte elérhetővé tegyék a mesterséges intelligencia által fejlesztett gyógyszereket...

MA 17:34

Az agyvérzés rejtélyes fiatalító ereje: új esély az agynak?

Érdemes megérteni, hogy az agyvérzés nem csupán pusztít: meglepő módon elindíthat egyfajta fiatalító folyamatot az agyban...

MA 17:24

Ha kialszik a Nap: mi vár az emberiségre?

☀ A Föld története összeforrt a Nappal: ez a forró, hatalmas gömb ad állandó meleget és fényt, formálja az éghajlatot és a vizek körforgását...

MA 17:12

Az osztrákok szigorítanak: 14 év alatt tiltott a közösségi média

🚫 Minden eddiginél radikálisabb húzásra készül Ausztria: most tényleg el akarja tiltani a 14 év alattiakat a közösségi média használatától...

MA 17:01

Az Apple TV-sek kiakadtak: a Netflix tényleg elrontotta az appot

🗴 A Netflix legújabb frissítése alaposan felborzolta az Apple TV-t használók kedélyeit...

MA 16:56

Az eldobható kesztyűk meghamisítják a mikroműanyag-méréseket?

A mikroműanyagok kutatása közben gyakran használt nitril- és latexkesztyűk jelentősen torzíthatják a laboreredményeket – legalábbis ez derül ki a Michigani Egyetem friss vizsgálatából...

MA 16:45

Az önjavító űrkamerák forradalma: túlélés a Jupiter poklában

🚀 Felmerül a kérdés, hogyan működhetnek hosszú távon űrszondák kamerái egy olyan extrém sugárzású környezetben, mint a Jupiter körüli térség...

MA 16:36

Az igazság nyomában: amikor a hazugságvizsgáló is téved

🔎 Érdemes megvizsgálni, miként vált a poligráf, azaz a hazugságvizsgáló, az igazság utáni hajszában ikonikus, mégis ellentmondásos eszközzé...

MA 16:24

Az Android egérrel csúnyán elhasal: továbbra sincs rendes Vissza-gomb

Lassan, de biztosan érik az Android átalakulása: a rendszer már most is egyre asztalibb, fejlettebb ablakkezeléssel, egyre jobb többablakos funkciókkal, és mindennel, ami egy mindennapos számítógéphez kell – legalábbis papíron...

MA 14:02

Az iOS 26.4 végre valódi újdonságokkal turbózza fel az iPhone-t

Az iOS 26.4 érkezésével az Apple ismét számos frissítéssel lepte meg az iPhone‑felhasználókat...

MA 13:57

A Rák-köd látványos metamorfózisa új titkokat tár fel

A Rák-köd, a Földtől 6500 fényévre lévő, a Bika csillagképben található szupernóva-maradvány az elmúlt 25 évben jelentős változásokon ment keresztül a Hubble űrtávcső felvételei tanúsága szerint...

MA 13:46

A nagy rejtély: miért éhezünk meg füvezés után?

🍲 A kannabisz egyik legismertebb mellékhatása a hirtelen, szinte megállíthatatlan farkaséhség. Ez a jelenség annyira erőteljes, hogy rendszeres használat mellett még azok is extra mennyiségű kalóriát vihetnek be, akik egyébként jóllakottak...

MA 13:34

Az olcsó napenergia forradalma: itt a valódi energiaváltás

☀ Az elmúlt húsz évben a napenergia bővülése messze túlszárnyalta a várakozásokat...

MA 12:02

Az elnöki app, amire senki sem várt

Az új hivatalos Fehér Ház-alkalmazás elérhetővé vált az App Store-ban és a Google Playen, és azt ígéri, hogy közvetlen kapcsolatot teremt a Fehér Házzal...

MA 11:34

A csokirablás, amely felkavarta Európát: 12 tonna KitKat tűnt el nyomtalanul

Olaszországból indult útnak egy rakomány KitKat, egész pontosan 12 tonna, vagyis nagyjából 413 800 szelet csoki, hogy aztán valahol Lengyelország felé végleg eltűnjön...

MA 11:24

Az Anthropicot lehagyják a kínai MI-óriások

📈 Az MI-ipar egyre élesebb versenyben működik, amelyben az Anthropic, a Claude modellek fejlesztője jelenleg komoly nehézségekkel küzd...

MA 11:02

Az USA világméretű egészségügyi vészhelyzetet robbanthat ki

Erre utal többek között az, hogy Donald Trump elnökké választása óta az Egyesült Államok drasztikus lépéseket tett a globális egészségügyi együttműködések leépítésére...

MA 10:45

Az amerikai VTuberek már arénákat töltenek meg

🎭 A Los Angeles-i esti meccsen a Milwaukee Brewers öt–háromra vezet a Dodgers ellen, amikor egy váratlan fordulat mindenkit meglep: a stadion főképernyőjén nem egy élő előadó, hanem Gawr Gura, a Hololive egyik virtuális sztárja jelenik meg, és énekelni kezdi a Take Me Out to the Ball Game dalt...

MA 10:37

Az andalúz üvegháztenger: Spanyolország óriási zöldségkertje az űrből is látszik

Különösen említést érdemel, hogy Dél-Spanyolországban, Andalúziában húzódik Európa zöldségkertje, amelyet műholdról is könnyen észre lehet venni...

MA 10:29

Az Apple diadala: két garázssráctól a techvilág trónjáig

👑 Például ma már elképzelhetetlennek tűnik a világ az Apple eszközei nélkül, pedig minden egy kaliforniai külvárosi garázsban kezdődött...

MA 10:22

Az elképesztő brazil táj, ami sivatagnak látszik, de nem az

🏔 Lençóis Maranhenses Brazília északkeleti partvidékén található, 1500 négyzetkilométeren elterülő nemzeti park, amely fehér homokdűnéiről és a bennük időszakosan kialakuló lagúnákról híres...

MA 10:15

Az OpenAI hatalmi játszmája: ki a valódi főnök?

Megáll az ész, milyen tempóban átalakul az OpenAI világa! Alig dobta piacra az MI‑videóalkalmazását, máris újabb óriási átszervezésen esett át a cég, amely konkrétan megrengeti az alapokat...

MA 10:08

Az önuralom titka: fejlődj fájdalommentesen, erőlködés nélkül

Vágyakozol arra az új videojátékra, de közben küzdesz, hogy lejjebb tornászd a hitelkártya-tartozásodat?..