值得信赖的区块链资讯!
Bybit 近 15 亿美金被盗真相 :Safe{Wallet} 前端代码被篡改
作者:23pds & Thinking
编辑:Liz
背景
2 月 26 日晚间, Bybit 与 Safe 同时发布关于之前 Bybit 价值近 15 亿美金的加密货币被盗事件的安全调查公告。
Safe 方面表示:
Lazarus Group 对 Bybit 发起的针对性攻击的取证分析表明,攻击者通过入侵 Safe{Wallet} 开发人员机器,从而提交了一笔伪装的恶意交易提案,并诱导 Bybit 的 Safe 钱包 Owner 签署恶意交易,实现对 Bybit Safe 钱包的攻击。
外部安全研究人员的取证分析未发现 Safe 智能合约、前端或相关服务的源代码存在任何漏洞。事件发生后,Safe{Wallet} 团队进行了彻查,并分阶段恢复了以太坊主网上的 Safe{Wallet}。Safe{Wallet} 团队已完全重建、重新配置了所有基础设施,并轮换了所有凭证,确保完全消除了攻击媒介。待调查最终结果出炉后,Safe{Wallet} 团队将发布完整的事后分析。
Safe{Wallet} 前端仍在运行,并采取了额外的安全措施。但是,用户在签署交易时需要格外小心并保持警惕。
Bybit 方面表示:
-
攻击时间:恶意代码于 2025 年 2 月 19 日被注入到 Safe{Wallet} 的 AWS S3 存储桶中,并在 2025 年 2 月 21 日 Bybit 执行 multisig 交易时触发,导致资金被盗。
-
攻击方法:攻击者通过篡改 Safe{Wallet} 的前端 JavaScript 文件,注入恶意代码,修改 Bybit 的 multisig 交易,将资金重定向到攻击者地址。
-
攻击目标:恶意代码专门针对 Bybit 的 multisig 冷钱包地址及一个测试地址,仅在特定条件下激活。
-
攻击后操作:恶意交易执行后约两分钟,攻击者从 AWS S3 存储桶中移除恶意代码,以掩盖痕迹。
-
调查结论:攻击源自 Safe{Wallet} 的 AWS 基础设施(可能是 S3 CloudFront 账户/API Key 泄露或被入侵),Bybit 自身基础设施未被攻击。
美国联邦调查局(FBI) 发布公告,确认朝鲜黑客组织“TraderTraitor”(亦称 Lazarus Group)是 2 月 21 日针对 Bybit 交易所发起的黑客攻击的幕后黑手,此次攻击导致价值 15 亿美元的加密资产被盗。
回顾分析
慢雾作为外部第三方安全机构,虽然没有直接介入分析,但是我们也持续关注事情的进展。
2 月 26 日上午,慢雾安全团队内部对攻击进行复盘时,慢雾 CISO 23pds 发现自 2 月 21 日攻击发生后,Safe 开始各种修改前端等代码,于是 23pds 在 X 发布部分分析,并立即通知慢雾安全团队负责人 Thinking 关注:
https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
这个 JavaScript 代码的历史变更:
我们首先使用 urlscan 抓取 app.safe.global 近几个月来的变化,发现唯独 “_app-52c9031bfa03da47.js” 这个文件发生了变更:
于是,我们通过 archive 分析这个文件的变更:
https://web.archive.org/web/20250219172905js_/https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
如图所示:
匹配到本次被黑事件攻击者使用的恶意实现合约地址:0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516。
涉及的 “_app-52c9031bfa03da47.js” JavaScript 代码分析如下:
(图片来源:ScamSniffer)
整体攻击流程图
巧合的是,我们在分析的过程中,Safe 和 Bybit 昨晚刚好发布了调查报告,最终事情有了定论,这无疑是件好事。至此,可以确认此次 Bybit 价值近 15 亿美元的加密货币被盗事件是攻击者精心策划的针对性攻击。此次事件揭示了黑客对开发环境和供应链的精准打击能力,并凸显了前端代码控制权的重要性。攻击者先获取到 app.safe.global 的前端代码的控制权,然后针对 Bybit 的 Safe{Wallet} 钱包进行精准攻击。在 Bybit 的多签 Owner 使用 app.safe.global 进行签名时,让 Safe{Wallet} 的界面展示正常地址,实则在发起交易时已将交易内容替换成恶意的待签名数据,从而欺骗 Owner 签署了经过修改后的恶意待签名数据。最终,攻击者成功接管了 Bybit 的多签钱包的合约控制权,并实施盗币。
身处区块链黑暗森林,如何更好地保护加密货币资产安全呢?除了进行安全审计,还需要采取更多防御措施来降低风险,慢雾安全团队推出的 MistEye (https://misteye.io/),能够提供全面的 Web3 威胁情报和动态安全监控服务,如:加密货币 APT 情报:揭秘 Lazarus Group 入侵手法,前端代码和 DNS 变更监控,智能合约项目安全监控等。
此外,作为 Web3 项目,特别是基础设施提供方,更应确保供应链安全,更多安全建议请参考:慢雾出品|Web3 行业供应链安全指南。
比推快讯
更多 >>- a16z crypto 普通合伙人:隐私将成为加密领域最重要的护城河
- 分析:美股已开启圣诞行情,投资者正提前布局 2026 年乐观预期
- 加拿大上市公司 Matador Technologies 获批 8000 万加元融资计划,计划到 2026 年底将 BTC 储备增至 1000 枚
- 比特币财库公司 ZOOZ 面临纳斯达克退市风险
- DWF Labs:2025 年加密市场从以投机为主的周期,转向以资产负债表驱动的市场结构
- 数据:过去 24h Binance 净流入 2.96 亿 USDT
- CZ:预测市场 Kalshi 现已支持 BNB 存取款
- 字节跳动计划斥资 230 亿美元投资人工智能
- Lighter:将移除女巫地址、自成交以及刷量交易所获得的积分,并重新分配给社区
- Lighter 选择 Chainlink 作为其官方预言机提供商
- Michael Selig 已宣誓就任美 CFTC 主席
- 韩国一男子利用加密货币洗钱 6.8 万美元,获刑四年
- VanEck:近期比特币矿工投降式抛售或预示底部临近
- 麻吉减持 600 枚 ETH 多单,持仓量降至 6426 枚
- 谷歌母公司 Alphabet 斥资 47.5 亿美元收购清洁能源商 Intersect
- Espresso 已上线空投注册页面
- 孙宇晨持有的 WLFI 锁仓资产自 9 月以来缩水 6000 万美元
- 某巨鲸再次增持 BTC、ETH 和 SOL 空单,总持仓价值达 2.43 亿美元
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0026%
- Bitwise 顾问:没有波动率提升,比特币难现真正上涨
- 现货黄金站上4450美元/盎司,再创历史新高
- 美CFTC代理主席Caroline Pham宣布离任
- TD Cowen:Strategy已为“长期加密寒冬”做好准备,目标股价500美元
- 数据:2.68 万枚 AAVE 从 Anchorage Digital Custody 转出,价值约 402.89 万美元
- 美股三大股指齐升,特朗普旗下公司跌超 10%
- 数据:6200 万枚 GRT 从匿名地址转出,价值约 237 万美元
- 数据:过去 24 小时全网爆仓 2.7 亿美元,多单爆仓 1.34 亿美元,空单爆仓 1.35 亿美元
- 交易员大举押注10年期美债收益率数周内将重返4%
- 金融科技公司Erebor以超43亿美元估值完成3.5亿美元融资,并获得FDIC牌照
- CFTC:Wolf Capital 以 3.5%的每日加密货币回报误导了 3000 名投资者
- 芝商所比特币期货未平仓合约持仓量被币安超越
- 特朗普可能在明年 1 月第一周任命新的美联储主席
- 数据:今日加密货币市值前 100 代币涨跌
- Hyperliquid 新增上线 LIT 合约交易
- 特朗普旗下 Trump Media 斥资 1344 万美元增持 150 枚 BTC
- Sky Protocol 上周回购 3230 万枚 SKY
- 数据:151.37 枚 BTC 从 Crypto.com 转出,价值约 1344 万美元
- Pieverse 在 Polymarket 推出全球首个多 LLM 预测市场竞技场,六款 AI 模型以千美元资金自主交易
- 立陶宛银行规定加密资产服务提供商过渡期至 2025 年底,未获许可者需停止服务
- 某鲸鱼向 Hyperliquid 存入 109 万枚 USDC 后开设 XYZ100 空单
- 标普 500 指数有望创 2018 年以来最长月度连涨
- 以太坊财库公司 ETHZilla 已出售 24,291 枚 ETH,所得款项约 7,450 万美元
- 今日比特币 ETF 净流出 1732 枚 BTC,以太坊 ETF 净流出 23360 枚 ETH
- Kalshi 与 BNB Chain 达成合作,支持通过 BSC 存入 BNB 和稳定币参与预测交易
- Coinbase 将收购预测市场初创公司 The Clearing Company
- 过去 2 小时价值 90 万美元的 KITE 代币被转至两个团队钱包
- Solstice 宣布 SLX 代币已开启公售,募资目标 400 万美元
- 标普 500 材料板块触及三个月高点,最新上涨 0.7%
- 欧元兑美元日内涨幅扩大至 0.5%,现报 1.1766
- 一用户因复制受污染转账记录中的错误地址,损失 81,132 美元
比推专栏
更多 >>观点
比推热门文章
- 分析:美股已开启圣诞行情,投资者正提前布局 2026 年乐观预期
- 加拿大上市公司 Matador Technologies 获批 8000 万加元融资计划,计划到 2026 年底将 BTC 储备增至 1000 枚
- 比特币财库公司 ZOOZ 面临纳斯达克退市风险
- DWF Labs:2025 年加密市场从以投机为主的周期,转向以资产负债表驱动的市场结构
- 数据:过去 24h Binance 净流入 2.96 亿 USDT
- CZ:预测市场 Kalshi 现已支持 BNB 存取款
- 字节跳动计划斥资 230 亿美元投资人工智能
- Lighter:将移除女巫地址、自成交以及刷量交易所获得的积分,并重新分配给社区
- Lighter 选择 Chainlink 作为其官方预言机提供商
- Michael Selig 已宣誓就任美 CFTC 主席
比推 APP



