
Bybit平台15亿美金资产被盗,7大细节令人始料未及
2月22日凌晨,加密社区突然传来头部交易平台Bybit“热钱包”被窃15亿美金的惊悚传闻。稍加验证后发现是真的,随后该事件的详情随着加密社区中的安全审计团队和Bybit官方的披露慢慢浮出了水面。系Bybit一个多签钱包被黑客完全控制后搬空了其中约15亿美金的加密资产,其中主要是ETH和stETH等与ETH价值接近的流动性质押Token。
Bybit黑客钱包持仓截图
01
失窃的是冷钱包?
一开始传言中是热钱包被盗,因为联系到过去大多数黑客攻击对象都是热钱包,常态化的联网让热钱包暴露在不安全的环境里显得不那么安全。然而,经过确认,此次对象却是Bybit的一个冷钱包,系进行一次例行转账时出现问题导致的安全事件。
这是否意味着某些情况下,冷钱包也不是绝对的安全?
02
私钥没有丢失,多签合约代码也没有漏洞
事实上,根据复盘,Bybit发现了真正的问题所在,他们的冷钱包使用的是Safe合约多签钱包,据悉Safe原名Gnosis Safe,后更名为Safe,迄今已在以太坊生态中保护了超过1000亿美元的资产。作为主打安全性的多签钱包和一贯的安全记录,许多项目方团队、Dao、交易平台等都采用了它们的多签方案。
在此次安全事件中,问题出在Bybit访问的safe网站或者移动客户端的前端上(用户操作访问交互的网页前台显示部分)。
简单的说,黑客篡改了Bybit团队发起多签的网页,Bybit团队正常操作转账,但黑客实则替换了被签署的交易,让Bybit团队几个签名者签署了一份“卖身契”,成功把该多签合约钱包升级成了黑客准备好的恶意合约,也就是团队自己签的名,把这个钱包拱手送给了黑客。
所以,用于签名的硬件冷钱包私钥没有丢失同时Safe也未排查出多签合约的漏洞,它们都还是安全的,这本不属于加密行业的漏洞,本质上是传统互联网链路的漏洞。
03
手法高明、顶级黑客团队
前文提到黑客篡改了Bybit团队访问交互钱包的网页,但Safe排查在服务器端并未发现问题,那么大概率是黑客通过木马等途径早已潜伏在Bybit团队成员的电脑等相关设备当中,篡改手法有可能是DNS、木马、浏览器插件的劫持,在某些条件下复杂程度和难度相对高,相关安全领域的KOL认为该黑客手法非常高明。
加密调查员 ZachXBT 和区块链分析公司 Arkham 目前认为,有证据表明这次攻击可能是由黑客组织 Lazarus Group 发起的,该组织疑似受到了某国政府的支持,以攻击加密资产平台而闻名。
社交平台上有人贴出了该黑客团队的惊人战绩:从2017年到2025年之间,先后从多个交易平台和加密项目中盗取了大量资金,比如从Youbit盗取4000枚BTC直接导致其申请破产、从Kucoin平台盗取3亿美金加密资产、从Ronin跨链桥盗取6.2亿美金加密资产等等,而本次被盗金额高达15亿美金之多,创造了历史记录。
04
没有砸盘,加密市场相对稳定
根据以往的经验,加密市场但凡是某些大平台出问题都会引发行情海啸,有时候就算只是涉及头部平台的谣言,都会令市场如履薄冰,然而此次15亿美金可谓是史上最大安全事故,却只出现小幅回调,目前看加密市场已经算是稳定的了。
之所以加密市场看起来稳定,主要还是很多人预期甚至谣传的黑客即将大幅砸盘这个事情并没有发生。黑客目前主要操作是把stETH等流动性Token这些ERC20换成原生ETH。明显黑客比一般人专业得多,因为对于他们来说,ETH在以太坊链上是最安全的,换成USDT或者USDC估计很快就会被冻结。
另外经过分析,该黑客组织处理加密资产非常有耐心,甚至还有很多多年以前盗取的加密资产都还没有处理完,主要还是因为现在加密交易平台越来越合规化,监管也趋于严格,加上链上的透明度,已经越来越难通过常规途径清洗。因此预期该组织短期内不会抛向市场(金额太大、风险太高,没有人能接),只能慢慢分批处理。
05
该平台一夜就妥善处理,没有深陷流动性危机
加密市场之所以稳定下来,还有一个原因可能就是Bybit经过一夜就进行了妥善的处理,其X上的中文官方账号最新公告称:“自从黑客事件发生(10小时前),Bybit经历了前所未有的提款请求数量。到目前为止,我们已收到超过35万个提款请求,剩余约2100个提现请求正在处理中。整体上,99.994%的提现已经完成。”
按理说,此次事件堪比此前FTX的流动性危机,一个坏消息可能会让平台无法继续运转甚至被拖死,但Bybit平台本身实力加上团队的妥善处理下似乎扭转了局势,Bybit不仅没有深陷流动性“泥潭”,还获得了合作伙伴的“桥接贷款”,覆盖了80%被盗的ETH,或者说已经解决了挤兑的问题,我们也看到有部分平台向Bybit钱包转入大量stETH的的报道。
事后加密行业多个平台创始人均表示会伸出援手,另外黑客的地址也将在这些Bybit的竞争对手平台中被标记屏蔽,全球同行和加密生态都将参与“围剿”相关地址。
06
回滚以太坊、删除黑客账户的谣言被当真
事件发生后,有人在X平台开玩笑或着是发谣言说:“Vitalik 宣布,ETH 基金会将于今晚进行投票决定是否进行链回滚或删除黑客持有的 ETH供应。”
令人惊讶的是,针对这些明显的玩笑或者谣言,加密社区不少人把它当真了,认真对待并开始讨论这个话题。实际上现在的以太坊网络牵扯甚广,根本没办法回滚,也没有条件回滚,因为回滚意味着黑客攻击之后的交易记录全都被重置了,那样的话,从昨晚贝莱德这些的ETH现货ETF结算到所有CEX的提现都被撤回,成千上万的人遭受损失,记在谁的账上。
删除黑客账户更是无稽之谈了。
07
这么大的平台没有认真验证交易
或许是对冷钱包和多签的安全信心十足,Bybit团队居然疏忽大意的签署了冷钱包的“卖身契”,这种事情原本是瞄一眼交易内容就可以完全被避免的事情。
这个事件给我们提供了不少教训:
1)加密资产钱包操作任何时候都一定要多多反复验证,包括不限于转账地址、签署信息等;
2)不要默认信任何第三方,包括操作系统、硬件钱包、软件钱包、多签钱包,不论它宣称多安全;
3)任何不可读的消息比如只有一段十六进制(hex)字符串的信息最好不要签名;
4)真正去搞懂钱包、加密的运行原理,这样才能结合自身日常操作做出安全的操作,捂好自己的钱包。
08
小结
不论如何,这件事告一段落,目前观察状态尚可,各方心态还算平和。但其影响肯定还没有结束,加密市场会紧盯着Bybit和黑客组织接下来的动态。
常在河边走,哪有不湿鞋?安全无小事,不是任何被黑客攻击后的事主都能顺利恢复,加密行业和黑客的斗争,还将持续。
比推快讯
更多 >>- OKX 半小时前销毁 4243.7 万枚 OKB,完成第 28 次 OKB 销毁
- 数据:过去 24 小时全网爆仓 2.18 亿美元,多单爆仓 1.44 亿,空单爆仓 7350.36 万
- 分析师:鲸鱼和散户转入 Binance 的比特币数量已降至周期性低位
- 黑客组织 Gonjeshke Darande 公布 Nobitex 源代码
- CoinGlass 于近日推出加密衍生品指数 (CGDI)
- 伊朗央行已要求国内加密交易平台限制运营时间至 10:00 - 20:00
- Bitget 集成至 Vataga Crypto,赋能高效加密交易体验
- 某多签地址过去一周从各机构募集 7000 万美元,或与 pump.fun 发币有关
- 数据:Cork Protocol 攻击者转移 4530 枚 ETH 至新地址
- 经济日报刊文:稳定币背后有不稳定风险
- 某巨鲸从币安提出 150 万枚 USDC 并以均价 0.95 美元买入 158 万枚 AERO
- 上市公司 The Smarter Web Company 宣布增持 104.28 枚比特币
- USDD 20%年化质押活动第六期将于 6 月 21 日晚 8 点(SGT)开启
- Upbit 新增 Solana 网络支持 USDC 充提
- Abracadabra 攻击者将 3000 枚 ETH 转移到 Tornaodcash
- 数据:Polymarket 上“Pump.fun TGE 后一天内市值高于 40 亿美元”概率报 65%
- Sahara AI 官方发文“The ticker is SAHARA”,或暗示即將 TGE
- 数据:今日加密衍生品风险指数为 58,仍处于“中性波动”范围
- 数据:Arrington Capital 昨日从 Coinbase 提取 2489 枚 ETH,价值约 628 万美元
- 美股今日休市一日
- 加拿大上市公司 Sol Strategies 向美 SEC 提交申请,拟以代码"STKE"在纳斯达克交易
- 数据:MIM_Spell 攻击者向 Tornado Cash 发送了 3001 枚 ETH
- RootData X 追踪:链上流动性网络 Byreal 为过去 7 天新增 Top KOL 关注者最多的项目
- Circle 当前流通股占总股数不足 18%,流通市值约为 72.53 亿美元
- 人工智能公司 xAI 因数据中心空气污染面临法律诉讼
- 某鲸鱼在今晨 RAY 拉升之际将价值 226 万美元代币存入币安
- 因伊朗方向发射导弹,以色列北部响起大面积警报
- 高盛首席经济学家:特朗普不会在 7 月 9 日重启“对等关税”
- 特朗普:鲍威尔是最差劲的,正让美国损失数十亿美元
- 以太坊现货 ETF 昨日总净流入 1909.98 万美元,持续 3 日净流入
- 某巨鲸向 Hyperliquid 存入 400 万枚 USDC 购买 HYPE
- 以色列无人机袭击导致真主党指挥官丧生
- Gate Alpha 昨日交易量排名前三的币种:R1、AB、RDMP
- 草案显示日本计划削减超长期国债发售规模
- CZ:每个平台都应该有个“遗嘱功能”
- 京东:期望今年第四季度初获发牌照,并同时推出京东稳定币
- 某 Hyperliquid 巨鲸平仓 105.26 枚 BTC,获利 44.9 万美元
- 科技公司 BD Multimedia 启动比特币财政策略,筹集 100 万欧元全部投资比特币
- 数据:某巨鲸沉寂 1.2 年后在 Lido Finance 质押 7,182 枚 ETH
- RootData:ALT 将于一周后解锁价值约 891 万美元的代币
- 数据:稳定币市场供应量首次超过 2500 亿美元,发行商多样性增加
- Circle 美股昨日成交量超 6300 万股,创上市以来新高
- 数据:某巨鲸或清仓 6000 亿枚 PEPE,损失 350 万美元
- 记者:美众议院拟将 CLARITY 与 GENIUS 法案合并推进,力争 8 月前通过
- CoinW 即将上线紧急联系人与资产继承功能
- CoinW 上线 Spark(SPK)
- 某 ETH 巨鲸 5 小时前在链上买入 1501 枚 ETH,价值 379.7 万美元
- 美国司法部将堪萨斯银行倒闭与 2.25 亿美元杀猪盘洗钱案关联
- 中国互联网金融协会发布虚拟货币安全提示:警惕“空气币”局、传销局、平台局
- Bedrock 今晨成交额超 AB,24 小时交易量超 20 亿美元
比推专栏
更多 >>观点
比推热门文章
- OKX 半小时前销毁 4243.7 万枚 OKB,完成第 28 次 OKB 销毁
- 数据:过去 24 小时全网爆仓 2.18 亿美元,多单爆仓 1.44 亿,空单爆仓 7350.36 万
- 分析师:鲸鱼和散户转入 Binance 的比特币数量已降至周期性低位
- 避坑必看:硬件钱包的5大常见陷阱,Web3安全指南来了
- 从 MEME 狂潮到开发者出走,加密世界的明天还会来吗?
- 黑客组织 Gonjeshke Darande 公布 Nobitex 源代码
- CoinGlass 于近日推出加密衍生品指数 (CGDI)
- 伊朗央行已要求国内加密交易平台限制运营时间至 10:00 – 20:00
- Bitget 集成至 Vataga Crypto,赋能高效加密交易体验
- 从狂热到理性,牛市换了风格,散户却依然在亏钱?