2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 09:22

Az Adobe első embere távozik: 18 év után új korszak kezdődik

Shantanu Narayen, az Adobe ikonikus vezérigazgatója bejelentette: amint megtalálják az utódját, visszalép a vezérigazgatói székből...

MA 09:16

Az új Truecallerrel távolról is lebuktathatod a csalókat

🔒 A Truecaller ismét újít: immár lehetőséget kínál arra, hogy egy családtag vagy barát legyen a családi csoport adminisztrátora, figyelmeztetést kapjon a többieket érő gyanús hívásokról, sőt, ha veszélyt észlel, akár le is tegye a telefont a csoport más tagja helyett...

MA 09:09

Az amerikai koncertipar szégyene: így húzta le a Live Nation a rajongókat

A Live Nation botránya most újabb bizonyítékokkal bővült, miután napvilágra kerültek olyan belső üzenetek, amelyekből kiderül: cégen belüli vezetők szinte büszkén beszéltek arról, hogy a koncertlátogatókat arcátlan díjakkal húzzák le – például egy egyszerű parkolóhely felárával is...

MA 09:02

Az Artemis II visszatér: áprilisban újra irány a Hold

🚀 Az amerikai űrügynökség ismét nekifut a régóta várt Artemis II indításának: ezúttal április 1-jén, magyar idő szerint 23:24-kor célozzák meg a Hold körüli utazás kezdetét...

MA 08:57

A Tesla és a BYD új csatája: Fordul a szél Kínában?

Az év eleje határozottan a változás időszaka a kínai villanyautó-piacon. 2026 első két hónapjában a Tesla Kínában gyártott járműveinek eladásai 35%-kal, 127 728 darabra ugrottak, szemben az előző év 93 926-os adatával...

MA 08:43

A 50 milliárd dolláros Ripple-sztori: óriási visszavásárlás, új remény a kriptóknak

A Ripple, amely az XRP kriptovalutáról ismert, hatalmas, 273 milliárd forintos (750 millió dolláros) részvényvisszavásárlást hajtott végre: értékelése így most eléri a 18 ezermilliárd forintot (50 milliárd dollár)...

MA 08:36

Az orvoshiányra végre a nővérdoki a válasz?

👨‍🏥 Amerikában teljesen megváltozott az egészségügy arca: már nemcsak hagyományos orvosok, hanem egyre több nővérdoki (NP, azaz nurse practitioner) és orvosasszisztens (PA) viszi a hátán a rendszert...

MA 08:30

A Hormuzi-szoros káosza: amikor a hajók vakon sodródnak

🚢 Egyre nagyobb veszély leselkedik a világ egyik legforgalmasabb tengeri útvonalán, a Hormuzi-szorosban áthaladó hajókra...

MA 08:23

A legújabb HP-botrány: Végre vége a tintapatron-mizériának?

🖌 A HP ismét a figyelem középpontjába került, miután kiadott egy új firmware-frissítést, amely több nyomtatójában letiltotta a harmadik féltől származó tintapatronokat...

MA 08:15

Az amerikai olajblöff után 72 ezernél a bitcoin – mi folyik?

📊 Hadd ordítsam már bele a levegőbe, hogy a bitcoin 71 800 dollárra száguldott, miután Scott Bessent, az USA pénzügyminisztere bejelentette, hogy ideiglenesen engedélyezik az orosz olaj tengerentúlról történő beszerzését, hogy enyhítsék a piaci pánikot...

MA 08:01

Az Nvidia GTC 2026: Jensen Huang megmutatja az MI jövőjét

💻 Az Nvidia idén San Joséban tartja a GTC-t, ahol Jensen Huang vezérigazgató hétfőn, magyar idő szerint 20 órakor tartja a várva várt nyitóbeszédet...

MA 07:57

Az új MacBook, ami mindent lát: a kamera tényleg nem hazudik

📷 A MacBook Neo igazi biztonsági trükköt villant: mostantól egy teljesen új kamerajelző rendszerrel érkezik, ahol nemcsak egy kis zöld lámpácska jelez, hanem a kijelzőn is megjelenik egy kameraindikátor...

MA 07:50

Végre áttört az XRP: indul a nagy rali?

Az XRP árfolyama 3 százalékos ugrást produkált, miután áttörte a hónapok óta tartó csökkenő trendvonalat, és sikerült 1,39 dollár (kb...

MA 07:22

A pimasz Alexa megérkezett: mostantól visszaszól

Az Amazon újabb fordulatra szánta el magát: a klasszikus Alexa Plus hangszínek után már elérhető a Sassy stílus is...

MA 07:15

A NASA újra nekifut a holdrakétának, de nagy a kockázat

A NASA megkezdte a visszaszámlálást az Artemis II holdmisszióra, amelynek indítását április 1-jére tervezik...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 3/13

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     ForkYa!..

MA 07:09

Az MI-forradalmat a Meta saját chipjei turbózzák fel

⚡ A Meta a világ egyik legnagyobb MI-infrastruktúráját üzemelteti, nap mint nap több milliárd ember találkozik a platformjai által kínált rendszerekkel – legyen szó személyre szabott ajánlásokról vagy intelligens asszisztensekről...

MA 07:02

Az égi dráma: két bolygó összeütközött egy távoli csillagnál

Felmerül a kérdés, mennyire ritka esemény tanúi lehetünk most az űrben: csillagászok először figyelhettek meg valós időben két bolygó összeütközését egy távoli csillag közelében...

MA 06:45

Az új Samsung eszköz végre száműzheti a mobiljátékok akadozását

A modern mobiljátékok futtatása gyakran rejtélyes akadásokkal, hirtelen leeső képkockaszámmal és forróra hevülő telefonokkal jár...

MA 06:35

A mesterséges intelligencia beköltözik a gépedbe: tényleg mindent tud a Perplexity Computer?

Az új Perplexity Computer mostantól szintet lép: a helyi gépeden futó ügynökök könnyedén hozzáférhetnek a személyes fájljaidhoz és alkalmazásaidhoz – mindezt azért, hogy az MI bármilyen munkafolyamatot automatizáljon helyetted...

MA 06:29

A kozmosz furcsa párosa: először csapott össze fekete lyuk és neutroncsillag

💫 Egy fekete lyuk és egy neutroncsillag először ütközött össze nem kör alakú pályán, hanem egy elnyúlt, ovális pályán – ezzel megdőlni látszik az, amit eddig a tudósok ezekről a furcsa kozmikus párokról gondoltak...

MA 06:22

A kriptók szárnyalnak, lekörözik az aranyat, miközben hullámzanak a tőzsdék

📈 Nehéz elhinni, de a Bitcoin ismét a 71 ezres szint környékén stabilizálódott, miközben a világ részvénypiacai tovább gyengélkednek az emelkedő olajárak és közel-keleti feszültségek miatt...

MA 06:08

Az új Claude AI már nemcsak dumál: grafikonokat is rajzol

Claude, az Anthropic menő mesterséges intelligenciája mostantól nemcsak szövegel, hanem mindenféle vizuális varázslattal is feldobja a beszélgetéseidet...

MA 06:05

Történelmi események a mai napon (Március 13.)

Rövid utazás az évszázadokon átívelő naptárban: ma volt a nyolcvanéves háború kezdete, Uranusz felfedezése és a világ leghosszabb tengeralatti alagútjának megnyitása...

MA 06:02

Az űrhatalmak versenyfutása: ki épít először bázist a Holdon?

Felmerül a kérdés, hogy megférhet-e egymás mellett két nagyhatalom a Holdon...

csütörtök 21:56

Az új vérteszt forradalmasíthatja az Alzheimer korai felismerését

Alzheimer-kórban világszerte milliók szenvednek, de megtévesztően rejtőzködő korai stádiumai miatt a diagnózis jellemzően csak későn születik meg...

csütörtök 21:46

Az étteremláncoknál tarol a kicsi: berobban a mini adagok kora

🍔 Néhány éve még mindenhol a bőséges porciók jelentették a jó vendéglátást...

csütörtök 21:35

Az első holdi csicseriborsóval indul az űrkertészet kora?

Lényeges szempont, hogy a jövő űrhajósai számára az egyik legnagyobb kihívás az élelem előállítása lehet a Holdon...

csütörtök 21:02

A loot box ártalmatlan móka vagy tiltott szerencsejáték – a Valve nagy dobása

A Steamet üzemeltető Valve komoly támadás alá került New York állam részéről, mert a hatóságok illegális szerencsejátékkal vádolják a loot boxok véletlenszerűen generált tartalma miatt...