1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

szombat 18:40

Leghaszontalanabb amerikai szlengek és idiómák

“Wallet biopsy” Szó szerint: pénztárca-biopszia 💸, amikor egy orvos vagy egészségügyi szolgáltató előbb ellenőrzi 🔬, mennyi pénzed / biztosításod van, és aztán dönti el, milyen vizsgálatot kapsz...

csütörtök 18:24

Penrose szám: A bizonyíték Isten létére?

Sir Roger Penrose brit matematikus és elméleti fizikus, aki a fekete lyukak szingularitásának és az általános relativitáselmélet új matematikai alapjainak feltárásáért kapott Nobel-díjat, az 1970-es években sokkoló, a tudományos világot megosztó tézist közölt...

vasárnap 20:50

Az XRP új korszaka: a Grayscale ETF berobban a Wall Streetre

🔥 Különösen igaz ez akkor, ha valami, ami eddig csak a digitális valutapiacon volt ismert, lassan a hagyományos pénzügyekben is egyre nagyobb teret kap...

vasárnap 20:34

A garázsból a luxusbérlés csúcsára: álompartikból dollármilliók

Amikor 2022 áprilisában Tayo Lanlehin megszervezte kisfia első születésnapját, minden apró részletet úgy választott ki, hogy tökéletesen illeszkedjen az Első utazás a Nap körül (First Trip Around the Sun) tematikához...

vasárnap 20:19

Az év játéka: ahol a jóslatok milliókat érnek

Hatalmas összegek cserélnek gazdát azok között, akik megpróbálják megtippelni, melyik játék lesz Az év játéka díj nyertese...

vasárnap 20:01

Az ősi szobrászok rejtett hálózata: sorsfordító lelet a Húsvét-szigeten

🧙 Egy új, részletes 3D-s modell felfedte, hogy a híres Húsvét-szigeti kőszobrok (moai) sok különböző szobrászcsoport munkájának eredményei, amelyek egymástól függetlenül dolgoztak a Rano Raraku kőbányában...

vasárnap 19:50

A téves bibliatérkép, amely felforgatta a világot

Ez a jelenség jól illusztrálható azzal, hogy ötszáz éve egy szerencsétlen hiba folytán fordítva nyomtatták ki a Szentföld első bibliatérképét, ami váratlan térképészeti forradalomhoz vezetett...

vasárnap 19:17

Az új OnePlus minden eddiginél nagyobb akkumulátorral érkezik

🔋 A OnePlus hamarosan bemutatja a OnePlus 15R-t, amelyben minden eddiginél nagyobb, 8 300 mAh-s akkumulátor lesz...

vasárnap 19:02

Az Antarktisz vizeit százéves hőhullám fenyegeti?

Az Antarktiszt övező Déli-óceán hatalmas hőtartalékot halmozott fel az elmúlt évszázadok alatt...

vasárnap 18:50

A vezetékes telefon visszatért: 3 nap alatt 120 ezer dollár

Cat Goetze futurisztikus techvezető, mégis évek óta küzd, hogy csökkentse a saját képernyőidejét...

vasárnap 18:33

Az EA leszámolt a csalókkal a Battlefield 6-ban

Az EA szerint a Csatatér 6 új csalás elleni rendszere látványos sikert hozott, még akkor is, ha sok játékos tart a mélyebb szintű védelmi megoldásoktól...

vasárnap 18:17

Az OpenAI tényleg reklámokkal pakolná tele a ChatGPT-t?

A ChatGPT eddig reklámmentes és ingyenes volt, prémium előfizetés csak a plusz funkciókhoz kellett...

vasárnap 18:01

A net régi varázsa: a Slop Evader kiszűri az MI-szemetet

Az internetet egyre jobban elárasztják a generatív MI által gyártott szövegek, képek és videók...

vasárnap 17:34

Az apró ősállat, amely felforgatja a gyíkok történetét

🐍 Érdemes megvizsgálni, hogy egy 242 millió éves, mindössze tenyérnyi méretű fosszília Devon partjairól hogyan változtatja meg a gyíkok és kígyók fejlődéséről alkotott elképzeléseket...

vasárnap 17:18

Az okos techbefektetés, amit már 36 ezer forintért elkezdhetsz

Hihetetlen, de mégis igaz, hogy 36 ezer forintból (100 USD) már komoly, hosszú távú technológiai befektetést indíthatsz, ha a megfelelő alapot választod...

vasárnap 16:33

Az ünnepi rali jön, vagy újabb pofon vár a tőzsdén?

🎉 November mozgalmas és hektikus hónapja után a befektetők továbbra is bizonytalanul tekintenek december elé...

vasárnap 16:02

Az első feltérképezett szupernóva-kitörés sokkolta a tudósokat

💥 Április 10-én egy hatalmas csillag robbanásának első fényét észlelte az ATLAS nevű figyelőrendszer...

vasárnap 15:49

Az óceánok savasodása felgyorsult: nagyobb a baj, mint hittük

A St Andrews-i Egyetem (University of St Andrews) friss kutatása szerint a part menti tengerek savasodása drámaian felgyorsult, különösen azokon a területeken, ahol a mélyből feltörő tengervíz jelenik meg, vagyis a feláramlási zónákban (upwelling-zónákban)...

vasárnap 15:33

Az árvíz letarolta Srí Lanka fővárosát, közel 200 halott

Srí Lanka fővárosának egész negyedeit öntötte el az árvíz a hétvégén, miután egy erős ciklon súlyos esőzéseket és földcsuszamlásokat váltott ki szerte a szigeten...