1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése

1,4 milliárd dolláros lopás egyetlen tranzakcióval – a kriptotörténelem legnagyobb átverése
Körülbelül 1,4 milliárd dollárt loptak el a Bybit-től. Ez minden idők legnagyobb kriptovaluta lopása, amit a Lazarus Group, Észak-Korea államilag támogatott kiberbűnözői egysége hajtott végre. Nem a kulcsok vagy jelszavak feltörésével történt, hanem egy sokkal kifinomultabb módszerrel. A támadók több alkalmazottat is megtévesztettek, hogy hagyjanak jóvá egy látszólag legitim blokklánc tranzakciót. A tranzakciós adatokban elrejtve azonban volt egy apró hiba – egyetlen paraméter 0-ról 1-re váltott. Ez az apró változtatás a Bybit tárcája feletti teljes irányítást a támadók kezébe adta.

Hogyan védik a kriptotőzsdék az eszközeiket?

A kriptotőzsdék nem egyetlen tárcában tárolják az összes pénzeszközt. Ehelyett biztonsági okokból több különböző hideg és meleg tárcára osztják szét őket, az eszközök többségét hideg tárolóban tartva. A hideg tároló olyan, mint egy banki széf – általában egy offline fizikai eszközt jelent, amely többszintű jóváhagyást igényel a pénzeszközök mozgatásához. A meleg tárcák olyanok, mint egy pénztárgép – az internetre vannak csatlakoztatva a gyorsabb tranzakciók érdekében. Amikor egy tőzsde napi műveleteket akar végrehajtani, eszközöket helyez át a hideg tárolóból egy meleg tárcába. Ez olyan, mintha pénzt vinnének át a biztonságos széfből a pénztáros fiókjába. Ez az a rutinművelet, amit a Bybit végzett, amit már számtalanszor megtettek korábban. De ezúttal nem a terv szerint alakultak a dolgok.

A rejtett részlet, ami mindent megváltoztatott

A támadás megértéséhez először meg kell értenünk, hogyan működnek a Safe tranzakciók. Egy standard blokklánc tranzakció egyszerű. A beállításkor meg kell adni: ki küldi az eszközöket, ki kapja őket, mennyi kerül küldésre, és milyen további utasítások szükségesek, ha okosszerződéssel történik az interakció. A Safe tranzakciók további paramétereket is tartalmaznak. Az egyik kritikus paraméter a “művelet”. Amikor a művelet = 0, normál átutalást hajt végre. Ha a művelet = 1-re van állítva, az aktiválja a delegatecall funkciót. Ez lehetővé teszi, hogy a Safe tárca egy másik okosszerződés kódját futtassa, mintha az a sajátja lenne. Hasonlattal élve: Jóváhagysz egy banki átutalást. De az apró betűs részben, egy rejtett jelölőnégyzet valaki mást is hozzáad közös számlatulajdonosként, először korlátozott jogosultságokkal. Mivel azonban már hozzáférnek a számládhoz, eszkalálhatják a jogosultságaikat, és teljes irányítást szerezhetnek.

Pontosan így használták ki a delegatecall sérülékenységét a Bybit hack során.

A támadás részletei

Február 18-án és 19-én a támadó 2 rosszindulatú szerződést telepített, amiket később kívántak végrehajtani. Ezek a szerződések rejtett kódot tartalmaztak, ami lehetővé tette a támadónak, hogy végrehajtáskor lecsapolja az eszközöket. Február 21-én, amikor a Bybit alkalmazottai jóvá akartak hagyni egy rutinszerű átutalást, mindannyian ugyanazt a felhasználói felületet nézték. A Bybit szerint minden normálisnak tűnt. De tudtukon kívül a felületet a hackerek kompromittálták, a látszólag rutinszerű tranzakciót egy újra cserélve. És ebben a tranzakcióban rejtett változtatások voltak, amik átprogramozták a Safe tárca szabályait. Az engedélyezők tudtukon kívül egy másik tranzakciót hagytak jóvá, amely tartalmazta:

-operation = 1, amely engedélyezte a delegatecall használatát
-cím módosítása: az első támadói rosszindulatú okosszerződés címére volt állítva
-adatok: a második rosszindulatú szerződés címét tartalmazta, amelyben a pénzeszközök lecsapolására szolgáló kód volt


A következmények

A támadás után a blokklánc-elemzők azonnal elkezdték követni az ellopott eszközöket. Gyorsan megerősítették, hogy az észak-koreai állami támogatású Lazarus Group áll a támadás mögött, mivel a tárca címeik korábbi nagyszabású tőzsdei hackekhez kapcsolódtak. Az 1,4 milliárd dollárnyi lopott eszközt gyorsan szétszórták, a támadók tárcája kezdetben több mint 50 különböző címre osztotta szét a nyomok elfedése érdekében. Mostanra már több mint 900 cím kapcsolódik a hackhez.

Tanulságok

A Bybit hack megelőzhető lett volna. További ellenőrzési szintek és külső hitelesítés jelezhette volna a rosszindulatú tranzakciót, még ha a Bybit aláírási felületét kompromittálták is. A valódi tanulság azonban nem csak egy tőzsdéről és arról szól, hogy mi ment félre. Ez a kriptovaluták működési kockázatairól szól általánosságban. Fontos, hogy az iparág a “ne törjenek fel” szemléletmódról áttérjen a “amikor támadás történik, hogyan csökkentsük a károkat és reagáljunk hatékonyan” megközelítésre.

Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 10:37

A mesterséges intelligencia megtanít tanulni: megérkezett a Tanulómód

A ChatGPT legújabb fejlesztése, a Tanulómód (Study Mode), forradalmasíthatja a tanulást – és nemcsak diákoknak...

MA 10:29

Az újabb támadáshullám csap le a Palo Alto VPN-ekre

⚠ Az elmúlt napokban szokatlanul intenzív támadási hullám indult a Palo Alto Networks GlobalProtect VPN-belépési portáljai ellen, a szkennelések száma egyetlen nap alatt negyvenszeresére nőtt...

MA 10:15

Az év adatlopása sújtotta az olasz vasútóriást

🚂 Olaszország nemzeti vasúttársaságának, az FS Italiane Groupnak érzékeny adatai szivárogtak ki, miután egy hacker feltörte informatikai szolgáltatójuk, az Almaviva rendszerét...

MA 10:09

Az európai talaj mélyén lappangó láthatatlan méreg

A dániai Korsør egykor békés tengerparti település volt, ahol a tehenek nyugodtan legeltek, lakói pedig mit sem sejtettek arról, hogy életüket hamarosan örökre megváltoztatja egy láthatatlan veszély...

MA 10:02

A japán export berobbant – Európa és Ázsia hajtja a növekedést

A japán export októberben a vártnál jóval nagyobb mértékben nőtt, különösen az ázsiai és európai megrendelések erősödésének köszönhetően...

MA 09:36

A Meta új virtuális bulijai: elegünk van a videóhívásokból?

A Meta új lehetőséget adott a virtuális találkozókra: mostantól a Hyperscape Capture tereiben akár nyolc barát is összegyűlhet egy online bulihoz...

MA 09:16

A moha túléli az űrt is – mi következik ezután?

Kilenc hónapot töltöttek mohaminták az űr kíméletlen körülményei között, azután visszahozták őket a Földre – és a spórák több mint 80 százaléka tovább szaporodott...

MA 09:02

Az eltűnt bolygó rejtélye: hogyan született a Hold

🌓 A Hold keletkezésének legnépszerűbb magyarázata szerint egy ősi, Theia nevű bolygó nagyjából 4,5 milliárd évvel ezelőtt ütközött a Földdel...

MA 08:59

A mesterséges intelligencia nyomra bukkan: ilyen ősi a fotoszintézis

🌱 Ez a jelenség jól szemlélteti, hogy a Föld legrégibb életének története éppen csak sejthető, hiszen a több milliárd éves kőzetek teljesen átalakultak az évmilliárdok alatt...

MA 08:50

Az Amazon Alexa+ végre Kanadában is elérhető

🇨🇦 Mostantól Kanadában is elérhető az Amazon új generációs digitális asszisztense, az Alexa+...

MA 08:43

Az újabb Salesforce-botrány: veszélyben az ügyféladatok

💸 A Salesforce vizsgálatot indított, miután kiderült, hogy egyes ügyfeleik adatai illetéktelen kezekbe kerültek a Gainsight alkalmazásain keresztül...

MA 08:37

A Google leleplezné az MI-képeket – komoly korlátokkal

👁 Az MI-vel generált képek felismerése egyre nagyobb kihívás az interneten, ezért a Google új eszközt vet be: a Gemini alkalmazásban és a weben már elérhető a SynthID Detector funkció, amellyel bárki feltölthet egy képet, és megkérdezheti a bottól, hogy vajon MI készítette vagy módosította-e azt...

MA 08:30

Az Nvidia-válság megrázta az ázsiai chipóriásokat

💸 Az amerikai Nvidia részvényeinek zuhanása komoly földrengést okozott az ázsiai chipgyártók piacán is...

MA 08:23

Az indiai MI-harc: a Google a csalók nyomában, még messze a vége

Indiában robbanásszerűen nő a digitális csalások száma, ahogy egyre többen csatlakoznak az internethez, és használják a mobiltelefonjukat fizetésre, vásárlásra vagy állami szolgáltatások igénybevételére...

MA 08:16

Az új szívtapasz megmentheti a szívet szívinfarktus után

Vékony, biológiailag lebomló tapasz segítheti a szív gyógyulását szívinfarktust követően. A texasi kutatók olyan mikrotűs terápiát fejlesztettek, amellyel az IL-4 nevű immunmoduláló molekulát közvetlenül a károsodott szívizomhoz juttathatják el, ráadásul minimális mellékhatásokkal...

MA 08:02

A szakértők figyelmeztetnek: ünnepek előtt különösen veszélyesek az MI-játékok a gyerekekre

A mesterséges intelligenciát alkalmazó játékok látványosak, cukik és szórakoztató tanulást ígérnek, mégis egyre több gyermekvédő és fogyasztóvédelmi szervezet figyelmeztet: ezek az eszközök komoly kockázatot jelentenek a gyerekek számára, már kétéves kortól...

MA 07:58

Az MI-chatbotok már a személyes adataidra vadásznak

Ahogy egyre több felhasználó oszt meg személyes információkat csevegőrobotokkal, egyre nagyobb a kockázata annak, hogy ezeket az adatokat az MI-rendszerek fejlesztésében is felhasználják...

MA 07:52

Végre: az Android is megkapta az iPhone eddigi előnyét

👍 Ki gondolta volna, hogy az EU szabályozása miatt Androidról is lehet AirDrop-pal fájlt küldeni?..