值得信赖的区块链资讯!
Bybit 近 15 亿美金被盗真相 :Safe{Wallet} 前端代码被篡改
作者:23pds & Thinking
编辑:Liz
背景
2 月 26 日晚间, Bybit 与 Safe 同时发布关于之前 Bybit 价值近 15 亿美金的加密货币被盗事件的安全调查公告。
Safe 方面表示:
Lazarus Group 对 Bybit 发起的针对性攻击的取证分析表明,攻击者通过入侵 Safe{Wallet} 开发人员机器,从而提交了一笔伪装的恶意交易提案,并诱导 Bybit 的 Safe 钱包 Owner 签署恶意交易,实现对 Bybit Safe 钱包的攻击。
外部安全研究人员的取证分析未发现 Safe 智能合约、前端或相关服务的源代码存在任何漏洞。事件发生后,Safe{Wallet} 团队进行了彻查,并分阶段恢复了以太坊主网上的 Safe{Wallet}。Safe{Wallet} 团队已完全重建、重新配置了所有基础设施,并轮换了所有凭证,确保完全消除了攻击媒介。待调查最终结果出炉后,Safe{Wallet} 团队将发布完整的事后分析。
Safe{Wallet} 前端仍在运行,并采取了额外的安全措施。但是,用户在签署交易时需要格外小心并保持警惕。
Bybit 方面表示:
-
攻击时间:恶意代码于 2025 年 2 月 19 日被注入到 Safe{Wallet} 的 AWS S3 存储桶中,并在 2025 年 2 月 21 日 Bybit 执行 multisig 交易时触发,导致资金被盗。
-
攻击方法:攻击者通过篡改 Safe{Wallet} 的前端 JavaScript 文件,注入恶意代码,修改 Bybit 的 multisig 交易,将资金重定向到攻击者地址。
-
攻击目标:恶意代码专门针对 Bybit 的 multisig 冷钱包地址及一个测试地址,仅在特定条件下激活。
-
攻击后操作:恶意交易执行后约两分钟,攻击者从 AWS S3 存储桶中移除恶意代码,以掩盖痕迹。
-
调查结论:攻击源自 Safe{Wallet} 的 AWS 基础设施(可能是 S3 CloudFront 账户/API Key 泄露或被入侵),Bybit 自身基础设施未被攻击。
美国联邦调查局(FBI) 发布公告,确认朝鲜黑客组织“TraderTraitor”(亦称 Lazarus Group)是 2 月 21 日针对 Bybit 交易所发起的黑客攻击的幕后黑手,此次攻击导致价值 15 亿美元的加密资产被盗。
回顾分析
慢雾作为外部第三方安全机构,虽然没有直接介入分析,但是我们也持续关注事情的进展。
2 月 26 日上午,慢雾安全团队内部对攻击进行复盘时,慢雾 CISO 23pds 发现自 2 月 21 日攻击发生后,Safe 开始各种修改前端等代码,于是 23pds 在 X 发布部分分析,并立即通知慢雾安全团队负责人 Thinking 关注:
https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
这个 JavaScript 代码的历史变更:
我们首先使用 urlscan 抓取 app.safe.global 近几个月来的变化,发现唯独 “_app-52c9031bfa03da47.js” 这个文件发生了变更:
于是,我们通过 archive 分析这个文件的变更:
https://web.archive.org/web/20250219172905js_/https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
如图所示:
匹配到本次被黑事件攻击者使用的恶意实现合约地址:0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516。
涉及的 “_app-52c9031bfa03da47.js” JavaScript 代码分析如下:
(图片来源:ScamSniffer)
整体攻击流程图
巧合的是,我们在分析的过程中,Safe 和 Bybit 昨晚刚好发布了调查报告,最终事情有了定论,这无疑是件好事。至此,可以确认此次 Bybit 价值近 15 亿美元的加密货币被盗事件是攻击者精心策划的针对性攻击。此次事件揭示了黑客对开发环境和供应链的精准打击能力,并凸显了前端代码控制权的重要性。攻击者先获取到 app.safe.global 的前端代码的控制权,然后针对 Bybit 的 Safe{Wallet} 钱包进行精准攻击。在 Bybit 的多签 Owner 使用 app.safe.global 进行签名时,让 Safe{Wallet} 的界面展示正常地址,实则在发起交易时已将交易内容替换成恶意的待签名数据,从而欺骗 Owner 签署了经过修改后的恶意待签名数据。最终,攻击者成功接管了 Bybit 的多签钱包的合约控制权,并实施盗币。
身处区块链黑暗森林,如何更好地保护加密货币资产安全呢?除了进行安全审计,还需要采取更多防御措施来降低风险,慢雾安全团队推出的 MistEye (https://misteye.io/),能够提供全面的 Web3 威胁情报和动态安全监控服务,如:加密货币 APT 情报:揭秘 Lazarus Group 入侵手法,前端代码和 DNS 变更监控,智能合约项目安全监控等。
此外,作为 Web3 项目,特别是基础设施提供方,更应确保供应链安全,更多安全建议请参考:慢雾出品|Web3 行业供应链安全指南。
比推快讯
更多 >>- 分析师:3 月 PMI 数据显示美国经济增长放缓与通胀上升令人担忧
- 蒙特利尔银行计划与 CME 合作向机构客户提供代币化现金和存款服务
- 分析,比特币在 7.1 万美元企稳,Skew 反弹多空重回平衡静待季度交割
- CRCL 短时跌破 115 美元,盘中跌幅超 9%
- 数据:BTC 跌破 70000 美元
- 若比特币跌破 6.8 万美元,主流 CEX 累计多单清算强度将达 10.68 亿
- YZi Labs 推出 Atlas Scout 计划,设立 100 万美元资金支持学生投资
- 纳斯达克 100 指数跌幅扩大至 1%
- 巴克莱:中东冲突未消除美元风险溢价
- 美股三大指数低开,理想汽车涨 2.8% 宣布回购计划
- 道琼斯指数开盘下跌 352.68 点,标普 500 和纳斯达克均下跌
- 伊朗否认和谈传闻,美股三大指数低开
- 美股开盘加密板块涨跌不一,HODL 下跌 3.03%
- Venus 闪电贷攻击者转移 1743 枚 ETH,约 378 万美元
- AI 视频编辑应用 Mirage 完成 7500 万美元融资,General Catalyst 参投
- 美 CFTC 成立创新工作组,旨在为美国衍生品市场制定清晰监管规则
- ZachXBT 指控俄罗斯 OTC 经纪人 Aleks Khinkis 涉入 470 万美元勒索软件洗钱案
- 沙特王子据称正敦促特朗普继续对伊朗的战争
- Solana 基金会宣布推出面向 AI 时代的开发者平台 SDP
- Tether 已聘请四大会计师事务所之一,以完成其首次全面审计
- 市场消息:伊朗正向部分通过霍尔木兹海峡的船只收取安全通行费
- 数据:610.54 枚 BTC 从 Coinbase 转出,价值约 4323 万美元
- 伯恩斯坦:比特币很可能已触底,维持年内看涨至 15 万美元目标价
- FSB 年度报告警告美元稳定币加剧新兴市场金融风险
- Circle 与获得英伟达支持的 Cassava Technologies 旗下部门达成在非洲的首笔合作交易
- WSJ:纽交所与 Securitize 合作开发代币化证券平台
- 数据:24 小时内 XAG 合约成交量 TOP2 的 CEX 为币安、Bitget
- 数字内容公司珀乐互动科技完成天使轮融资,星连资本领投
- 景顺加入代币化竞赛,接管 Superstate 规模达 9 亿美元的链上基金 USTB
- 某鲸鱼再度从 CEX 买入 1 万枚 ETH,持仓规模扩至 4.13 万枚
- 某巨鲸再次增持 1 万枚 ETH,总持仓 4.13 万枚 ETH
- 麻吉开启做多 BTC,建仓均价 71,131.1 美元
- 知情人士:土耳其考虑动用 1350 亿美元黄金储备以保卫里拉
- 中国中办印发新规:国企领导禁止收受虚拟货币及其他财物
- 市场消息:沙特宣布向波斯湾船只发放为期 30 天的许可证豁免
- BlackRock CEO 看好 20 万亿美元通证化市场,并呼吁完善监管框架
- 数据:若 ETH 突破 2,261 美元,主流 CEX 累计空单清算强度将达 12.49 亿美元
- 巴克莱上调标普 500 指数 2026 年目标至 7,650 点
- 麦格理:即便中东局势有所缓和,油价底部仍在 85 至 90 美元区间
- 以色列担心特朗普为宣布胜利而妥协
- 伊朗向美国提出 5 项停火要求
- Apex 集团将在 Coinbase Base 平台上代币化比特币挖矿票据 OMN
- 纳斯达克拟将其抵押品和监控系统接入 Talos 的机构交易系统
- 数据:62.03 万枚 LINK 从 B2C2 Group 转出,价值约 571 万美元
- 美股盘前三大指数涨跌不一,亚马逊 (AMZN) 跌 0.27%
- 主流 Perp DEX 一览:Hyperliquid 24 小时交易量达 122.8 亿美元,近乎持平其他五家主流平台总和
- Wintermute:BTC 重回 7 万美元,ETH 创 ETF 周度资金流入纪录
- QCP:战事拖累风险资产,比特币显现抗压性,或迈向非传统风险资产定位
- ECB:稳定币与代币化存款须以央行货币为结算锚点
- 新债王冈拉克警告:市场形势酷似 2008 年金融危机前夕
比推 APP



