5Q Quadrants·of·Risk

风险登记册 · 条目

Q-F · 欺诈

Bybit 遭黑客攻击

一次针对钱包界面的供应链攻击,改写了史上最大规模的加密货币窃案。

第五个象限:这件事从来就不是真的。它的迹象是,故事太干净了。

象限
Q-F 欺诈
年份
2025
影响
15亿美元
行业
加密货币交易所
地区
全球
类别
技术

为什么是这个象限

签名者看到的是一笔正常交易,于是批准了。他们看的是一个被入侵的 Safe{Wallet} 界面,它在两天前被注入,并且只对 Bybit 的地址启用;它切换了操作类型,使得批准这笔交易交出的是钱包的逻辑,而不是转出资金。401,347 枚 ETH 离开,约 15 亿美元。同样的入侵潜伏在其他每一个 Safe{Wallet} 客户之下。

记录在案

  • 401,347 枚 ETH 被盗,按被黑当时(2025 年 2 月 21 日)计约合 15 亿美元确定
  • FBI 将此次攻击归因于朝鲜的 Lazarus Group / TraderTraitor / APT38确定
  • 2025 年 2 月 19 日恶意 JavaScript 被注入 Safe{Wallet} 的应用中,仅针对 Bybit 的钱包激活很可能
  • 交易参数从操作类型 0(call)切换为操作类型 1(delegatecall),以劫持代理合约的逻辑地址很可能
  • FBI 公布了 51 个与被盗资金相关的以太坊地址确定
  • Bybit 在约 72 小时内取得了覆盖被盗 ETH 约 80% 的过桥贷款/紧急融资很可能
  • 黑客事件后的几天内,客户至少提走了 5 亿美元很可能
  • 到 2025 年 3 月,约 86% 的被盗 ETH 已通过 35,000 多个钱包洗成比特币,主要经由 THORChain不确定
  • 作为对比,据报道与朝鲜相关的行为者在 2024 年通过 47 起事件盗取了 13.4 亿美元很可能
  • 一些二手报道点名了具体的过桥贷款出借方(Galaxy Digital、FalconX、Wintermute、Binance),但在直接获取的一手来源中未获证实不确定

来源

  1. BleepingComputer
  2. Dfns
  3. DL News
  4. CSIS
  5. Ben Zhou (Bybit CEO), X/Twitter

通讯

每周一则风险故事,像这一则一样被拆开:什么是已知的,什么被忽视了,以及它真正属于哪个象限。

不发垃圾邮件,每周一封。