1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 20:49

Az MI veszélyes biztonsági vihart kavart a felhőben

⚡ Az MI villámgyors elterjedése fenekestül felforgatja a felhőalapú biztonságot. Egy friss jelentés szerint egyre több cég használ MI-alkalmazásokat, szemmel láthatóan gyorsabban, mint ahogy az informatikai vezetők képesek biztonságosan követni...

MA 20:17

Az interneten 25 ezernél több sebezhető FortiCloud-eszköz vár támadókra

Több mint 25 ezer Fortinet-eszközt találtak online bekapcsolt FortiCloud SSO-val, amelyek súlyos hitelesítési hibának vannak kitéve...

MA 20:01

Az Apple mostantól saját maga hajtja be pénzét a fejlesztőkön

Az Apple új fejlesztői szerződése felkavarja az állóvizet: a vállalat mostantól engedélyt kapott arra, hogy különböző díjakat vagy jutalékokat – például az alkalmazáson belüli vásárlások jutalékait – akár automatikusan levonjon a fejlesztők bevételeiből...

MA 19:50

A kínai „szuperinternet” felforgathatja a globális digitális erőviszonyokat

A kínai hatóságok hivatalosan is elindították a China Environment for Network Innovation (CENI) nevű kísérleti hálózatot, amely hatalmas ugrást hozhat a globális hálózati kutatásokban...

MA 19:35

Az MI turbózza a kibervédelmet: összefog a Criminal IP és Palo Alto

🛠 Az átfogó fenyegetéselemzés és az automatizált incidenskezelés mostantól egyesül a Palo Alto Networks Cortex XSOAR és a Criminal IP együttműködésének köszönhetően...

MA 19:18

Az Optus tűzfalfrissítése halálos árat követelt Ausztráliában

⚠ Szeptember 18-án az Optus, Ausztrália egyik vezető távközlési cége 14 órán keresztül képtelen volt számos ügyfele segélyhívását eljuttatni a 000-számra, amely az USA-ban a 911-nek, Európában pedig a 112-esnek felel meg...

MA 19:02

A nyugati futóáramlás szeszélyei forgatják fel éghajlatunkat

Az utóbbi években egyre szélsőségesebb lett az időjárás világszerte: a közepes szélességi körökön, különösen érzékeny térségekben mind gyakoribb az aszályok és árvizek gyors váltakozása...

MA 18:33

Az önzetlenség tényleg fiatalít: évekkel fiatalabb lehet az agy

💪 Segíteni másokon hetente néhány órán át nemcsak jó érzés, hanem úgy tűnik, évekkel lassíthatja az agy öregedését...

MA 18:17

Az UEFI-hiba alaplapok millióit veszélyezteti

Számos ASUS, Gigabyte, MSI és ASRock alaplap UEFI firmware-je új, kritikus biztonsági hibával küzd, amely lehetővé teszi a támadók számára, hogy fizikai hozzáféréssel, még a gép indulása előtt, megtámadják a rendszert...

MA 17:49

Az amerikaiak kezébe kerül a TikTok irányítása

A TikTok megegyezett abban, hogy jelentős tulajdonrészt enged át amerikai befektetőknek amerikai üzletágában, véget vetve ezzel egy évek óta húzódó vitának, amelyben a kormányzat rendszeresen szorgalmazta a platform szétválasztását...

MA 17:01

Az Ursidák éjszakája: csillaghullás a téli napfordulón

✨ Ha december 21–22. éjszakáján fent maradsz, érdemes kifeküdni az éjszakai ég alá, mert ekkor tetőzik az éves Ursidák meteorraj...

MA 16:50

Az Instacart-botrány ára: 21 milliárdos visszatérítés

💳 Az Instacart, Észak-Amerika egyik legnagyobb online élelmiszer-kiszállító szolgáltatása, 21 milliárd forintot (60 millió amerikai dollárt) fizet vissza ügyfeleinek, miután a Szövetségi Kereskedelmi Bizottság (FTC) megállapította, hogy a cég megtévesztő előfizetési gyakorlatokat alkalmazott...

MA 16:33

Az amerikai TikTok végre új gazdára talál

Az USA-ban használt TikTok hamarosan új kezekbe kerül: a kínai ByteDance eladja az üzlet jelentős részét, hogy megfeleljen az amerikai kormány elvárásainak...

MA 16:17

A világűrben robbant fel egy Starlink műhold?

Egy Starlink-műhold váratlan meghibásodás miatt hirtelen magasságot vesztett, miközben törmelékfelhőt hagyott maga után a Föld körüli pályán...

MA 16:01

A Starlink-műhold felrobbant, űrszemétté vált darabok keringenek

🛰 A SpaceX egyik Starlink-műholdja váratlanul felrobbant, ami nyomon követhető törmeléket hagyott maga után az űrben...

MA 15:50

A japán szuperlézer fémet olvaszt, drónokat vadászik

🔥 Japán egy forradalmian új, nagy teljesítményű lézerfegyvert tesztel tengerészeti körülmények között, amely 100 kilowattos lézernyalábbal képes átvágni a fémet, és lelőni a drónokat akár repülés közben is...

MA 15:34

A fák évgyűrűi feltárhatják a víztakarékosság jövőjét

Erre utal többek között az, hogy a fák évgyűrűi sokkal többről árulkodnak, mint gondolnánk: képesek betekintést nyújtani a bolygó múltjába, így akár Ohio elrejtett környezeti történetének hiányzó részeit is segíthetnek feltárni...

MA 15:18

Az Android 16 emodzsiözönt hoz – íme a részletek

Android 16 már most elérhetővé teszi a 163 vadonatúj emodzsit azoknak, akik a legfrissebb QPR3 bétát használják...

MA 15:02

Az orosz hekkerek már a dán ivóvizet is célba vették

Dániában az orosz államhoz köthető hackercsoportok hajtottak végre több pusztító kibertámadást, amelyek a kritikus infrastruktúrát célozták, különösen a vízellátó rendszert...