风险登记册 · 条目
Q-F · 欺诈Bybit 遭黑客攻击
一次针对钱包界面的供应链攻击,改写了史上最大规模的加密货币窃案。
第五个象限:这件事从来就不是真的。它的迹象是,故事太干净了。
为什么是这个象限
签名者看到的是一笔正常交易,于是批准了。他们看的是一个被入侵的 Safe{Wallet} 界面,它在两天前被注入,并且只对 Bybit 的地址启用;它切换了操作类型,使得批准这笔交易交出的是钱包的逻辑,而不是转出资金。401,347 枚 ETH 离开,约 15 亿美元。同样的入侵潜伏在其他每一个 Safe{Wallet} 客户之下。
记录在案
- 401,347 枚 ETH 被盗,按被黑当时(2025 年 2 月 21 日)计约合 15 亿美元确定
- FBI 将此次攻击归因于朝鲜的 Lazarus Group / TraderTraitor / APT38确定
- 2025 年 2 月 19 日恶意 JavaScript 被注入 Safe{Wallet} 的应用中,仅针对 Bybit 的钱包激活很可能
- 交易参数从操作类型 0(call)切换为操作类型 1(delegatecall),以劫持代理合约的逻辑地址很可能
- FBI 公布了 51 个与被盗资金相关的以太坊地址确定
- Bybit 在约 72 小时内取得了覆盖被盗 ETH 约 80% 的过桥贷款/紧急融资很可能
- 黑客事件后的几天内,客户至少提走了 5 亿美元很可能
- 到 2025 年 3 月,约 86% 的被盗 ETH 已通过 35,000 多个钱包洗成比特币,主要经由 THORChain不确定
- 作为对比,据报道与朝鲜相关的行为者在 2024 年通过 47 起事件盗取了 13.4 亿美元很可能
- 一些二手报道点名了具体的过桥贷款出借方(Galaxy Digital、FalconX、Wintermute、Binance),但在直接获取的一手来源中未获证实不确定
来源
通讯
每周一则风险故事,像这一则一样被拆开:什么是已知的,什么被忽视了,以及它真正属于哪个象限。
不发垃圾邮件,每周一封。