2025. 02. 25., 09:24

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

MA 07:47

Az irodát forradalmasító Lenovo robot és a jövő munkahelyi kütyüi

A Lenovo idén több izgalmas prototípust is bemutatott, amelyek teljesen újragondolják az irodai munkát...

MA 07:30

A GameSir G7 Pro a játékélmény új királya

🎮 A GameSir G7 Pro új szintre emeli a kontrollerekről alkotott elképzeléseidet...

MA 07:19

A súlyos OpenClaw-hiba: bárki átvehette a weboldalak feletti irányítást

Egy friss sebezhetőség tette lehetővé, hogy rosszindulatú weboldalak teljesen átvegyék az irányítást az OpenClaw nevű, önállóan futtatható MI-platform fölött...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 3/2

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Four Last Things (iPhone/iPad)A Four Last Things egy egyedülálló point-and-click kalandjáték, amelynek különleges hangulatát a reneszánsz mesterművekből összeállított látványvilág adja...

MA 07:11

Az új csokis méz: bűntudatmentes élvezet, bolygóbarát csavarral

Érdekes felvetés, hogy a kutatók a csokoládégyártás során keletkező kakaóbabhéjat és a brazil őshonos méhek mézét úgy keverték össze, hogy a végeredmény egy csokoládés, antioxidánsban gazdag szuperméz lett...

MA 06:46

Az Alzheimer-kór titkos kémiai forradalma: meglepő felfedezés az egész agyban

Az Alzheimer-kór évről évre több áldozatot szed, mint a mell- és prosztatarák együttvéve, ezért a kutatók egyre intenzívebben keresik a betegség valódi okait...

MA 06:38

A Lenovo mindent bedob: itt a hajlítható Legion Go Fold

A Lenovo bemutatta a Legion Go Fold nevű hibrid játékkonzol- és laptopkoncepcióját, amely merészen ötvözi a kézi konzolok és a hordozható számítógépek előnyeit...

MA 06:28

A Samsung meghátrál: vége a titkos texasi adatgyűjtésnek

Különösen igaz ez akkor, ha otthonunkban egyre több digitális eszköz vesz körül minket: most a Samsung okostévéi kerültek a figyelem középpontjába Texas államban...

MA 06:06

Történelmi események a mai napon (Március 2.)

Röviden: ezen a napon felszállt a Concorde első tesztje, Wilt Chamberlain 100 pontot dobott, és Nelson Mandela az ANC alelnöke lett...

vasárnap 18:02

A Soundcore Space 2 drágább lett – megéri az árát?

Az Anker végre bemutatta a közkedvelt Soundcore Space fejhallgatók új generációját a barcelonai MWC-n...

vasárnap 17:59

A HONOR új, hajlítható mobilja átírja a játékszabályokat

🦅 A Magic V6 a hajlítható telefonok új sztárja: 8,75 mm vastagságával összehajtott állapotban a legvékonyabb a népszerű gyártók könyvszerű modelljei között...

vasárnap 17:02

Az MI már lángokban, mi meg bámulunk – hol a vészterv?

Felpörögtek az MI-videók, a Seedance 2.0-nak (csináld ránk, TikTok, Kína!) hála már mindenféle Instagram-posztok, TikTokok és YouTube-shortok ultrarealisztikus kamukkal bombáznak, és úgy fulladunk bele az alternatív valóságba, mint a legkínosabb internetes összeesküvés-hívők...

vasárnap 16:58

Az új Leica-mobil: a Xiaomi brutális kamerával hódít

Többek között elképesztő kameratechnológiát, látványos dizájnt és remek processzort kínál a Xiaomi új Leitzphone készüléke, amely látványosan összeforrt a legendás német Leica fotómárkával...

vasárnap 16:20

Az óraátállítás sokkja: így mentsd meg az alvásod

Vasárnap hajnalban előre kell állítani az órát, vagyis eljön a tavaszi óraátállítás ideje...

vasárnap 14:01

Az álmatlanság és az alvási apnoé együtt durván terheli a szívet

Majdnem egymillió amerikai veterán adatai alapján világosan látszik, hogy ha valaki egyszerre küzd álmatlansággal és alvási apnoéval, sokkal nagyobb eséllyel alakul ki nála magas vérnyomás és szívbetegség, mintha csak az egyik problémával élne...

vasárnap 13:58

A vikingek nyomában: elérték-e valaha Maine-t?

🔭 1957-ben egy amatőr régész egy ezeréves norvég ezüstpénzre bukkant egy őslakos indián lelőhelyen, Maine államban...

vasárnap 13:20

A graffitisek álma: színkeverés egyetlen spray-vel

A graffiti készítése eddig rengeteg különböző színű festékes dobozt igényelt, ami nemcsak kényelmetlen, de egyúttal korlátozza is a művészek kreativitását...

vasárnap 12:01

Az időskori szuperemlékezet titka: fiatalon maradó agysejtek

Többek között az idős emberek közötti nagy különbségek okaira világít rá egy új kutatás, amely meglepő felfedezést tett: azok, akik idősebb korukban is kivételes memóriával rendelkeznek, lényegesen több fiatal idegsejttel rendelkeznek, mint hasonló korú társaik...

vasárnap 11:58

Az iráni háború berobbantotta a Polymarketet: rekorddöntés a fogadási piacon

💰 Fontos kérdés, hogy mennyit ér ma az információ, amikor a háború kitörésekor másodperceken belül elözönlik a prognózisok a kriptopénzek világát, és a geopolitikai eseményekre tett fogadások szinte azonnal rekordokat döntenek...

vasárnap 11:39

Az adóhatóság fatális bakija: 1,7 milliárd forintnyi kriptót loptak el

💰 Döbbenetes baklövést követett el Dél-Korea adóhatósága, amikor egy sikeres lefoglalási akciót követően véletlenül nyilvánosságra hozta egy digitális pénztárca helyreállító kulcsát...

vasárnap 11:21

A MotoGP lázban tartja a világot: így nézheted élőben 2026-ban

2026-ban újra felbőgnek a motorok – ismét elstartol a MotoGP-szezon, amely március 1-től egészen november 22-ig tart...

vasárnap 11:02

Az új F1-korszak: Forradalmi változások 2026-tól a Forma–1-ben

Új korszak kezdődik a Forma-1-ben, hiszen a szezon során vadonatúj szabályok lépnek érvénybe, melyek teljesen átalakítják a versenyautókat...

vasárnap 10:47

Az őskori svéd fiú agancsos-tollas fejdíszének megfejtetlen titkai

Lényeges, hogy a régészek egy rendkívüli temetkezést fedeztek fel Dél-Svédországban, ahol egy, a több mint hétezer évvel ezelőtti időkből származó fiú holttestét szarvasbőrbe és fakopáncs-tollból készült fejfedőbe burkolva temették el...

vasárnap 10:28

Az űrcica tényleg telesírja az eget: elszabadult a Rubin Obszervatórium riasztója

😺 Az éjszaka sötétje alatt a Rubin Obszervatórium vadonatúj figyelmeztetőrendszere igazi űrkavalkádot indított el, első éjszaka rögtön 800 000 figyelmeztetéssel bombázva a csillagászokat...

vasárnap 10:19

Az igazi retró lelke: a ’70-es évekbeli terminál új életre kel

A számítógépek hőskorában az átlagember csak álmodhatott saját számítógépről – mindenki egy központi gépet nyüstölte, és távoli terminálokon pötyögte be a parancsokat...

vasárnap 10:03

Az MWC 2026 legnagyobb durranásai: Leica, Xiaomi, Honor és váratlan újdonságok

💥 Barcelona a technológia középpontjává vált március elején, ahol mindent elleptek az új mobilok, tabletek és innovatív kütyük...

vasárnap 09:55

A Xiaomi új okosórája gesztusvezérlést és brutális üzemidőt kínál

📱 Megemlíthető továbbá, hogy a Xiaomi Watch 5 globális bemutatója sokkal többről szól, mint egy szokásos frissítés...

vasárnap 09:39

Az MI-szektor a saját csapdájába zuhant

Pénteken, amikor épp interjú készült Dario Amodeival, az Anthropic alapítójával, váratlan hír futott be: a Trump-kormányzat megszakította minden kapcsolatát az Anthropic-kal, a 2021-ben alapított San Francisco-i MI-fejlesztő céggel...

vasárnap 09:28

Az Anthropic Claude az App Store élére tör a Pentagon-botrány után

🚀 Az elmúlt napokban valóságos roham indult az Anthropic MI-asszisztense, a Claude alkalmazás iránt: hirtelen az amerikai App Store ingyenes alkalmazásainak listája élére ugrott, maga mögé utasítva a korábbi csúcstartó ChatGPT-t, valamint a Google Geminit is...