1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 09:30

A Meta MI-vezére 12 év után távozik

Yann LeCun, a Meta (korábban Facebook) vezető mesterségesintelligencia-kutatója 12 év után elbúcsúzik a vállalattól, hogy megalapítsa saját MI-startupját...

MA 09:23

Az ikertestvére vére keringett a nő ereiben

Egy 35 éves brazil nő szokatlan diagnózissal szembesült, miután a héthetes terhesség után elszenvedett vetélését követően részletes genetikai vizsgálatoknak vetették alá...

MA 09:15

Az űr betolakodója: lélegzetelállító fotók a 3I/ATLAS üstökösről

🚀 A NASA nemrég lenyűgöző felvételeket tett közzé a 3I/ATLAS üstökösről, amely egyenesen a csillagközi térből érkezett Naprendszerünkbe...

MA 09:09

Az óceánok mint szén-dioxid-temetők: súlyos kockázatokra derült fény

A helyzet drámaian alakult: miközben egyre többen bíznak abban, hogy az óceánok kulcsszerepet játszhatnak a szén-dioxid légkörből való eltávolításában, szakértők szerint komoly kockázatai és korlátai vannak annak, hogy az óceánokat valódi „szén-dioxid-temetőkké” tegyük...

MA 09:01

Az újabb Fortinet-botrány: Zúdulnak a zéró napos sebezhetőségek

A Fortinet újabb kritikus hibát ismert el a népszerű FortiWeb tűzfalban, alig néhány nappal azután, hogy egy korábbi sebezhetőség miatt is kénytelen volt javításokat kiadni...

MA 08:57

A Netflix rákapcsol: jönnek az élő MLB-meccsek

A Netflix hároméves megállapodást kötött, amelynek köszönhetően mostantól élőben streamelhet MLB-mérkőzéseket és eseményeket...

MA 08:53

A net lefagyott: hatalmas Cloudflare-kiesés bénította a világhálót

⚠ Felmerül a kérdés, hogy milyen egy nap, amikor a fél internet térdre kényszerül – pontosan ez történt 2025...

MA 08:44

Az új csillagközi üstökös: mit árul el a 3I/ATLAS?

Ebből következően érdemes megérteni, hogy a 3I/ATLAS az emberiség harmadik hivatalosan megerősített csillagközi vendége, amelyet a Föld közelében sikerült megfigyelni...

MA 08:36

Az összeomlás küszöbén a kriptoálom – vége mindennek?

Tizenhét éve jelent meg a bitcoin, amely azóta villámgyorsan épült be a világgazdaság vérkeringésébe...

MA 08:22

Itt a fordulópont: a kvantumszámítógépek már lehagyták a szuperszámítógépeket

A tudósoknak sikerült olyan méretezhető kvantumáramköröket alkotniuk, amelyek képesek több mint 100 qubiten alapvető atommagfizikai folyamatokat szimulálni...

MA 08:14

Az Adobe megveszi a Semrusht 700 milliárdért: ennyit ér az MI‑marketing?

Az Adobe 700 milliárd forintot (1,9 milliárd USD-t) fizet a Semrushért, hogy megerősítse MI-alapú marketingeszközeit...

MA 08:09

Az internet bosszantó jövője: szelfivel igazolnád a korod a Robloxon

🙄 Fontos kérdés, hogy valóban a gyerekek védelméhez vezet-e a digitális korhatár-ellenőrzés, vagy csak egy újabb kényelmetlen akadály az online térben, amit mindenkinek el kell majd viselnie...

MA 08:02

A „lélegző” műhold átírhatja a földkörüli pályák szabályait

Azt érdemes látni, hogy az amerikai Védelmi Minisztérium kutatási szerve, a DARPA új szintre emeli a műholdas technológiákat: a VLEO (nagyon alacsony Föld körüli pálya) Otter-műholdprogramja átlépett a gyártási fázisba...

MA 07:58

Az Nvidia tarol: 57 milliárdos bevétel, sehol az MI-lufi

Az Nvidia lenyűgöző harmadik negyedéves számokat produkált: a vállalat 57 milliárd dolláros (kb...

MA 07:51

Kanada tízszeresére növeli ESA-befizetését – milliárdok az űrbe

Kanada 528,5 millió kanadai dollárral (376 millió dollár, azaz kb. 137 milliárd forint) növeli befizetéseit az Európai Űrügynökség (ESA) programjaiba, ami tízszeres ugrás a korábbi hozzájáruláshoz képest...

MA 07:45

Az Nvidia sorra dönt rekordokat – a kétkedők is ámulnak

Az Nvidia legfrissebb negyedéves pénzügyi jelentése még a legnagyobb várakozásokat is felülmúlta, a cég részvényei azonnal szárnyalni kezdtek...

MA 07:37

A fél internet lebénult: egyetlen fájl döntötte romba a Cloudflare-t

Fontos kérdés, hogy mennyire sebezhető az egész internet, ha egyetlen kulcsfontosságú szolgáltató, mint a Cloudflare, jelentős leállást tapasztal...

MA 07:29

Most egymillió WordPress-oldal támadható a W3 Total Cache hibája miatt

Több mint egymillió weboldalon telepítették a W3 Total Cache (W3TC) nevű WordPress-bővítményt, amely drámai mértékben felgyorsítja és tehermentesíti az oldalakat...