
慢雾:Bybit 近 15 亿美元被盗背后的黑客手法与疑问
背景
北京时间 2025 年 2 月 21 日晚,据链上侦探 ZachXBT 披露,Bybit 平台发生大规模资金流出的情况。此次事件导致超 14.6 亿美元被盗,成为近年来损失金额最大的加密货币盗窃事件。
链上追踪分析
事件发生后,慢雾安全团队立即发布安全提醒,并对被盗资产展开追踪分析:
根据慢雾安全团队的分析,被盗资产主要包括:
-
401,347 ETH(价值约 10.68 亿美元)
-
8,000 mETH(价值约 2,600 万美元)
-
90,375.5479 stETH(价值约 2.6 亿美元)
-
15,000 cmETH(价值约 4,300 万美元)
我们使用链上追踪与反洗钱工具 MistTrack 对初始黑客地址 0x47666Fab8bd0Ac7003bce3f5C3585383F09486E2 进行分析,得到以下信息:
ETH 被分散转移,初始黑客地址将 400,000 ETH 以每 10,000 ETH 的格式分散到 40 个地址,正在继续转移。
其中,205 ETH 通过 Chainflip 换为 BTC 跨链到地址 bc1qlu4a33zjspefa3tnq566xszcr0fvwz05ewhqfq。
cmETH流向:15,000 cmETH 被转移至地址0x1542368a03ad1f03d96D51B414f4738961Cf4443。值得注意的是,mETH Protocol 在 X 上发文表示,针对 Bybit 安全事件,团队及时暂停了 cmETH 提款,阻止了未经授权的提现行为,mETH Protocol 成功从黑客地址回收了 15,000 cmETH。
mETH 和 stETH 转移:8,000 mETH 和 90,375.5479 stETH 被转移到地址 0xA4B2Fd68593B6F34E51cB9eDB66E71c1B4Ab449e,接着通过 Uniswap 和 ParaSwap 兑换为 98,048 ETH 后,又转移到 0xdd90071d52f20e85c89802e5dc1ec0a7b6475f92,地址 0xdd9 以每 10,000 ETH 的格式将 ETH 分散至 9 个地址,暂未转出。
此外,对攻击手法分析小节推出的黑客发起初始攻击的地址 0x0fa09C3A328792253f8dee7116848723b72a6d2e 进行溯源,发现该地址的初始资金来自 Binance。
目前初始黑客地址 0x47666Fab8bd0Ac7003bce3f5C3585383F09486E2 余额 1,346 ETH,我们将持续监控相关地址。
事件发生后,慢雾第一时间通过攻击者获取 Safe 多签的手法以及洗币手法推测攻击者为朝鲜黑客:
可能利用的社会工程学攻击手段:
使用 MistTrack 分析,还发现了该事件的黑客地址与 BingX Hacker、Phemex Hacker 地址关联的情况:
ZachXBT 也实锤了本次攻击与朝鲜黑客组织 Lazarus Group 有关,该组织一直以实施跨国网络攻击和盗窃加密货币为主要活动之一。据了解,ZachXBT 提供的证据,包括测试交易、关联钱包、取证图表及时间分析等,都显示了攻击者在多次操作中使用了 Lazarus Group 常见的技术手段。同时,Arkham 表示,所有相关数据已经分享给 Bybit,帮助平台进一步展开调查。
攻击手法分析
在事件发生后当晚 23:44,Bybit CEO Ben Zhou 在 X 上发布声明,详细解释了此次攻击的技术细节:
通过链上签名分析,我们发现了一些痕迹:
1. 攻击者部署恶意合约:UTC 2025-02-19 07:15:23,部署恶意实现合约 0xbDd077f651EBe7f7b3cE16fe5F2b025BE2969516。
2. 篡改 Safe 合约逻辑:UTC 2025-02-21 14:13:35,通过三个 Owner 签署交易,替换 Safe 合约为恶意版本:0x46deef0f52e3a983b67abf4714448a41dd7ffd6d32d32da69d62081c68ad7882。由此推出对黑客发起初始攻击的地址 0x0fa09C3A328792253f8dee7116848723b72a6d2e。
3. 嵌入恶意逻辑:通过 DELEGATECALL 将恶意逻辑合约写入 STORAGE 0 存储:0x96221423681A6d52E184D440a8eFCEbB105C7242。
4. 调用后门函数转移资金:攻击者使用合约中的 sweepETH 和 sweepERC20 函数,将冷钱包中的 40 万枚 ETH 和 stETH(总价值约 15 亿美元)全部转移至未知地址。
从攻击手法上看,WazirX 被黑事件和 Radiant Capital 被黑事件与本次攻击都有相似之处,这三个事件的攻击目标都是 Safe 多签钱包。对于 WazirX 被黑事件,攻击者同样提前部署了恶意的实现合约,并通过三个 Owner 签署交易,通过 DELEGATECALL 将恶意逻辑合约写入 STORAGE 0 存储,以替换 Safe 合约为恶意实现合约。
(https://etherscan.io/tx/0x48164d3adbab78c2cb9876f6e17f88e321097fcd14cadd57556866e4ef3e185d)
对于 Radiant Capital 被黑事件,根据官方披露,攻击者利用了一种复杂的方法,使得签名验证者在前端看到了看似合法的交易,这与 Ben Zhou 推文所披露的信息相似。
(https://medium.com/@RadiantCapital/radiant-post-mortem-fecd6cd38081)
并且这三次事件所涉及的恶意合约的权限检查方式都是相同的,都是在合约中硬编码了 owner 地址以对合约调用者进行检查。其中 Bybit 被黑事件与 WazirX 被黑事件权限检查抛出的错误信息也相似。
在本次事件中,Safe 合约没问题,问题在非合约部分,前端被篡改伪造达到欺骗效果。这个不是个案。朝鲜黑客去年就以此方式攻击了好几个平台,如:WazirX 损失 $230M,为 Safe 多签;Radiant Capital 损失 $50M,为 Safe 多签;DMM Bitcoin 损失 $305M,为 Gonco 多签。这种攻击手法工程化成熟,需要多加注意。
根据 Bybit 官方发布的公告:
(https://announcements.bybit.com/zh-MY/article/incident-update—eth-cold-wallet-incident-blt292c0454d26e9140)
再结合 Ben Zhou 的推文:
产生以下疑问点:
1. 例行 ETH 转账
-
攻击者可能事先获取了 Bybit 内部财务团队的操作信息,掌握了 ETH 多签冷钱包转账的时间点?
-
通过 Safe 系统,诱导签名者在伪造界面上签署恶意交易?Safe 的前端系统是不是被攻破并被接管了?
2. Safe 合约 UI 被篡改
-
签名者在 Safe 界面上看到的是正确的地址和 URL,但实际签名的交易数据已被篡改?
-
关键问题在于:是谁最先发起签名请求?其设备安全性如何?
我们带着这些疑问,期待官方能尽快披露更多调查结果。
市场影响
Bybit 在事件发生后迅速发布公告,承诺所有客户资产均有 1:1 备付,平台可以承担此次损失。用户提现不受影响。
2025 年 2 月 22 日 10:51,Bybit CEO Ben Zhou 发 X 称,目前已经充提款正常:
写在最后
此次盗窃事件再次凸显了加密货币行业面临的严峻安全挑战。随着加密行业的迅速发展,黑客组织,尤其是 Lazarus Group 等国家级黑客,正持续升级攻击手段。此次事件为加密货币交易所敲响了警钟,平台需进一步强化安全防护,采用更先进的防御机制,如多重身份验证、加密钱包管理、资产监控与风险评估,以保障用户资产安全。对于个人用户而言,提升安全意识同样至关重要,建议优先选择硬件钱包等更安全的存储方式,避免在交易所长期存放大量资金。在这一不断演进的领域,唯有持续升级技术防线,才能确保数字资产安全,推动行业健康发展。
比推快讯
更多 >>- 数据:某沉寂 5 年巨鲸将 5000 枚 ETH 存入币安,价值约 2096 万美元
- 某巨鲸/机构地址再度增持价值 3400 万美元 ETH,均价 4,193 美元
- 观点:Circle 和 Tether 等稳定币发行商正在吞噬美债,或将威胁信贷体系
- X.me 宣布将在 9 月下旬正式开启提币功能
- “沉浸式翻译”插件存在泄露用户隐私严重漏洞,或泄露私钥
- 全网以太坊期货合约未平仓头寸再创历史新高,24 小时增幅超 11.12%
- 以太坊 24 小时涨幅扩大至超 8%,短时拉升触及 4240 美元
- BNB 市值触及 1128.5 亿美元,超越微策略和星展银行
- 沉浸式翻译插件或出现信息泄露,官方发布双语网页分享功能暂停服务说明
- 美国平均有效关税税率已达 18.6%,创 1933 年以来最高水平
- 数据:监测到 3,199.29 万 USDT 转入 Binance
- 链上数据:过去 48 小时内鲸鱼共增持超 5000 万美元 XRP
- Binance Alpha 新一期 BSU 单号开盘收益约为 32.6 美元
- 许正宇:香港保险公司将引入区块链等技术探索转型,AXA 安盛已迁册回港
- Kaito AI Capital Launchpad 项目 Billions 变更公售条款并延长截止日期
- Glassnode:近期数据表明 ETH 存在新买家入场,现有持币者同样愿意高位加仓
- 数据:过去 24 小时全网爆仓 3.66 亿美元,多单爆仓 8208.25 万美元,空单爆仓 2.84 亿美元
- Glassnode:过去几天 ETH 首次购买者和动量交易者均大幅增加
- Web3HUB 于成都正式启航,打造国内首个 Web3 超级聚合空间
- 加州男子从中小企业管理局灾难贷款计划中骗取 1200 万美元,被判处 4 年监禁
- 分析师:比特币即将进入强劲牛市,下一轮反弹或涨至 15 万美元
- Arthur Hayes:不得不全部买回 ETH,发誓再也不止盈了
- 数据:过去 24h Binance 净流出 1.84 亿 USDT
- 彭博分析师:贝莱德与其他发行机构同时推出 Solana 现货 ETF 不公平
- LD Capital 创始人易理华:ETH 的下一个目标是 ATH,预计降息预期来临会有优质山寨季
- 数据:ETH 全网合约持仓量 24h 增长 9.04%
- Gamestop 首席执行官 Ryan Cohen 大规模取关比特币相关账户
- WORLD3 发布演示视频展示 Web3 全自动化
- ETH/BTC 汇率回升触及 0.036,距 4 月低位回升超 100%
- 自称来自乌克兰的某 Web3 团队以面试为由,引诱成员克隆恶意代码
- Binance:至少拥有 200 Alpha 积分的用户可领取 510 枚 BSU 代币
- 观点:XRP Ledger 只有四个协议值得关注,“战略地位”CEX 近 24 小时内交易 26 美元
- HackQuest 完成 410 万美元融资,Animoca Brands 和 Open Campus 领投
- 某巨鲸地址一周前恐慌抛售 3.85 万枚 ETH,今日再度轻仓买入 1800 枚 ETH
- RootData:VANA 将于一周后解锁价值约 729 万美元的代币
- 《稳定币条例》生效,部分香港找换店仍无牌兑换 USDT
- IoTeX 与 HashKey Exchange 战略合作:共建数字资产基础设施与 AI 生态
- DWP Management 宣布旗下基金自 4 月以来已筹集约 2 亿美元,均以 XRP 形式完成出资
- The ETF Store 总裁:今年迄今以太坊持有公司和现货 ETF 已购买 190 亿美元的以太坊
- 波段巨鲸 pfm.eth 五小时前追涨买入 2045 枚 ETH
- AI 初创公司 Periodic Labs 获 2 亿美元融资,a16z 领投
- Linea 发布未来 9 个月产品路线图
- 前黑山司法部长提议发行 5 亿欧元债券建立国家比特币储备
- 某巨鲸/机构地址 6 小时前从 Kraken 提币约 1 万枚 ETH
- 昨日富达 FETH 净流入 1.32 亿美元,FBTC 净流入 3050 万美元
- 比特币矿企 TeraWulf 上半年净亏损扩大至超 7900 万美元
- 或属于同一实体的 2 个新建地址从 Binance 提币 1098 万枚 SYRUP
- 某开设 25 倍 ETH 空单的巨鲸减仓确认 1581 万美元亏损,曾一度浮盈超 2000 万美元
- 特朗普次子:别再做空 BTC 和 ETH,否则会被彻底击垮
- 某鲸鱼地址过去 18 小时卖出 7200 枚 ETH,价值 2849 万美元
比推专栏
更多 >>观点
比推热门文章
- 数据:某沉寂 5 年巨鲸将 5000 枚 ETH 存入币安,价值约 2096 万美元
- 某巨鲸/机构地址再度增持价值 3400 万美元 ETH,均价 4,193 美元
- 观点:Circle 和 Tether 等稳定币发行商正在吞噬美债,或将威胁信贷体系
- X.me 宣布将在 9 月下旬正式开启提币功能
- “沉浸式翻译”插件存在泄露用户隐私严重漏洞,或泄露私钥
- 全网以太坊期货合约未平仓头寸再创历史新高,24 小时增幅超 11.12%
- 以太坊 24 小时涨幅扩大至超 8%,短时拉升触及 4240 美元
- BNB 市值触及 1128.5 亿美元,超越微策略和星展银行
- 沉浸式翻译插件或出现信息泄露,官方发布双语网页分享功能暂停服务说明
- 美国平均有效关税税率已达 18.6%,创 1933 年以来最高水平