1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 09:15

Az Intel botladozik: kihátrál az Nvidia, szakad az árfolyam

📈 Az Intel részvényei újabb mélypontra estek, miután kiderült, hogy az Nvidia végül mégsem gyártatja a chipjeit az Intel legújabb, 18A gyártástechnológiájával...

MA 09:09

A rejtett vízkészlet, amely átsegítette a Földet a poklon

Nagyjából 4,6 milliárd évvel ezelőtt a Föld egyáltalán nem hasonlított mai, nyugodt, kék bolygónkra...

MA 09:02

A lottómilliárd lehet átok: így ne ússzon el mindened

🎰 Mindenki álmodozott már arról, hogy megnyeri a lottót, de kevesen gondolnak bele, milyen nehézségekkel járhat a dollármilliárdos nyeremény...

MA 08:58

A mesterséges intelligencia igazi ereje: Kanada csak matematikai befektetéssel lehet világelső

🧠 Ebből következően érdemes megérteni, mitől válhat Kanada valóban globális MI-nagyhatalommá. Az MI ma már mindenhol jelen van: a legtöbbünk zsebében több MI-alkalmazás is fut egyszerre, akkor is, ha nem mindig vesszük ezt észre...

MA 08:50

Az univerzum hajnalának szupernóváját kapta lencsevégre a James Webb

Egy nemzetközi csillagászcsoport a James Webb-űrtávcsővel (JWST) először vizsgálta közvetlenül a korai világegyetemet, amikor egy soha nem látott távolságban észleltek egy szupernóvát, vagyis egy hatalmas csillag látványos halálát...

MA 08:43

A zsebméretű erőmű: az Acemagic meghökkentő mini PC-je

Az Acemagic új mini PC-je, a Tank M1A Pro+, első ránézésre is merész dizájnja miatt tűnik ki – nem véletlenül becézik ezüst démonnak...

MA 08:36

Az unalmas befektetés aranyat ér: ezért imádják a VTI-t

Egy meglepően stabil portfólióhoz nem feltétlenül kellenek forradalmi ötletek vagy drága sztárrészvények; elég lehet egy szélesen diverzifikált, olcsó tőzsdén kereskedett alap (ETF), például a Vanguard Total Stock Market ETF (VTI)...

MA 08:30

Az ingyenes szoftverek nagy titka: nem kell hozzá Linux

💡 Különösen igaz ez akkor, ha régi Windows vagy macOS gépeden keresel friss, használható alkalmazásokat, de nem akarsz átállni Linuxra...

MA 08:22

Az eltűntnek hitt hal visszatért – bolíviai szenzáció

Húsz év elteltével újra előbukkant a Moema claudiae, az apró, szezonális ölőhal, amelyet már régóta kihaltnak tartottak Bolíviában...

MA 08:14

A Gmail nagy dobása: végre megváltoztathatod az e‑mail-címedet

A Google újabb lehetőséget készül biztosítani a Gmail-felhasználóknak: hamarosan bárki megváltoztathatja a @gmail...

MA 08:08

Az OpenAI új szintre emelte a ChatGPT-t: megérkeztek a szerkesztői trükkök

A ChatGPT felülete frissítést kapott, amely megkönnyíti a különféle feladatok elvégzését...

MA 08:02

Az utolsó dodo-rokon nyomai Szamoa esőerdejében kerültek elő

🐧 Fontos kérdés, hogy megmenthető-e a manumea, amely a világ egyik legritkább madara, és talán az utolsó élő rokona a már kihalt dodónak...

MA 07:58

A MiniMax M2.1: az MI-fejlesztés következő nagy dobása

Külön említést érdemel, hogy a MiniMax M2.1 jelentős előrelépést hoz a többnyelvű programozásban és a valódi, összetett feladatokra szánt MI-alapú megoldásokban...

MA 07:50

Az MI és egy spanyol vírus nyomán lett Málaga a Google fővárosa

🌎 Harminchárom év telt el, mire Bernardo Quintero rászánta magát, hogy felkutassa azt a titokzatos programozót, aki egy ártalmatlan, ám meghatározó számítógépes vírussal megfertőzte az egyetemét...

MA 07:46

Az AMD Strix Halo és az Nvidia DGX Spark párbaja: ki nyer?

💥 A mesterséges intelligencián alapuló munkaállomások világa robbanásszerűen fejlődik, és most a figyelem két kompakt, mégis eltérő stratégiát képviselő újdonságra irányul: az AMD Strix Halo és az Nvidia DGX Spark...

MA 07:37

Az MI-forradalom betört Hollywoodba, a vége csúfos csalódás

🎥 Hollywood 2025-ben teljesen rárepült a mesterséges intelligenciára, azonban az eredmények messze elmaradtak a várakozásoktól...

MA 07:30

A gyerekbarát PS5 titka: így állítsd be lépésről lépésre

A PlayStation 5-öt könnyedén gyermekbarát konzollá alakíthatod, ha a családi beállításokat megfelelően használod...

MA 07:21

Az Apple Brazíliában is meghátrál: jönnek a külső alkalmazásboltok

Az Apple újabb jelentős vereséget szenvedett: a brazil versenyhivatal döntése alapján mostantól engedélyeznie kell a harmadik féltől származó alkalmazásboltok és külső fizetési hivatkozások használatát iPhone-okon...

MA 07:17

Az új trükk: leválasztani a klímaválságot a nettó zéróról

Az elmúlt években feltűnően megváltozott a brit médiában a klímaváltozás és a net zero kapcsolatának ábrázolása...