
Bybit 近 15 亿美金被盗真相 :Safe{Wallet} 前端代码被篡改
作者:23pds & Thinking
编辑:Liz
背景
2 月 26 日晚间, Bybit 与 Safe 同时发布关于之前 Bybit 价值近 15 亿美金的加密货币被盗事件的安全调查公告。
Safe 方面表示:
Lazarus Group 对 Bybit 发起的针对性攻击的取证分析表明,攻击者通过入侵 Safe{Wallet} 开发人员机器,从而提交了一笔伪装的恶意交易提案,并诱导 Bybit 的 Safe 钱包 Owner 签署恶意交易,实现对 Bybit Safe 钱包的攻击。
外部安全研究人员的取证分析未发现 Safe 智能合约、前端或相关服务的源代码存在任何漏洞。事件发生后,Safe{Wallet} 团队进行了彻查,并分阶段恢复了以太坊主网上的 Safe{Wallet}。Safe{Wallet} 团队已完全重建、重新配置了所有基础设施,并轮换了所有凭证,确保完全消除了攻击媒介。待调查最终结果出炉后,Safe{Wallet} 团队将发布完整的事后分析。
Safe{Wallet} 前端仍在运行,并采取了额外的安全措施。但是,用户在签署交易时需要格外小心并保持警惕。
Bybit 方面表示:
-
攻击时间:恶意代码于 2025 年 2 月 19 日被注入到 Safe{Wallet} 的 AWS S3 存储桶中,并在 2025 年 2 月 21 日 Bybit 执行 multisig 交易时触发,导致资金被盗。
-
攻击方法:攻击者通过篡改 Safe{Wallet} 的前端 JavaScript 文件,注入恶意代码,修改 Bybit 的 multisig 交易,将资金重定向到攻击者地址。
-
攻击目标:恶意代码专门针对 Bybit 的 multisig 冷钱包地址及一个测试地址,仅在特定条件下激活。
-
攻击后操作:恶意交易执行后约两分钟,攻击者从 AWS S3 存储桶中移除恶意代码,以掩盖痕迹。
-
调查结论:攻击源自 Safe{Wallet} 的 AWS 基础设施(可能是 S3 CloudFront 账户/API Key 泄露或被入侵),Bybit 自身基础设施未被攻击。
美国联邦调查局(FBI) 发布公告,确认朝鲜黑客组织“TraderTraitor”(亦称 Lazarus Group)是 2 月 21 日针对 Bybit 交易所发起的黑客攻击的幕后黑手,此次攻击导致价值 15 亿美元的加密资产被盗。
回顾分析
慢雾作为外部第三方安全机构,虽然没有直接介入分析,但是我们也持续关注事情的进展。
2 月 26 日上午,慢雾安全团队内部对攻击进行复盘时,慢雾 CISO 23pds 发现自 2 月 21 日攻击发生后,Safe 开始各种修改前端等代码,于是 23pds 在 X 发布部分分析,并立即通知慢雾安全团队负责人 Thinking 关注:
https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
这个 JavaScript 代码的历史变更:
我们首先使用 urlscan 抓取 app.safe.global 近几个月来的变化,发现唯独 “_app-52c9031bfa03da47.js” 这个文件发生了变更:
于是,我们通过 archive 分析这个文件的变更:
https://web.archive.org/web/20250219172905js_/https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
如图所示:
匹配到本次被黑事件攻击者使用的恶意实现合约地址:0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516。
涉及的 “_app-52c9031bfa03da47.js” JavaScript 代码分析如下:
(图片来源:ScamSniffer)
整体攻击流程图
巧合的是,我们在分析的过程中,Safe 和 Bybit 昨晚刚好发布了调查报告,最终事情有了定论,这无疑是件好事。至此,可以确认此次 Bybit 价值近 15 亿美元的加密货币被盗事件是攻击者精心策划的针对性攻击。此次事件揭示了黑客对开发环境和供应链的精准打击能力,并凸显了前端代码控制权的重要性。攻击者先获取到 app.safe.global 的前端代码的控制权,然后针对 Bybit 的 Safe{Wallet} 钱包进行精准攻击。在 Bybit 的多签 Owner 使用 app.safe.global 进行签名时,让 Safe{Wallet} 的界面展示正常地址,实则在发起交易时已将交易内容替换成恶意的待签名数据,从而欺骗 Owner 签署了经过修改后的恶意待签名数据。最终,攻击者成功接管了 Bybit 的多签钱包的合约控制权,并实施盗币。
身处区块链黑暗森林,如何更好地保护加密货币资产安全呢?除了进行安全审计,还需要采取更多防御措施来降低风险,慢雾安全团队推出的 MistEye (https://misteye.io/),能够提供全面的 Web3 威胁情报和动态安全监控服务,如:加密货币 APT 情报:揭秘 Lazarus Group 入侵手法,前端代码和 DNS 变更监控,智能合约项目安全监控等。
此外,作为 Web3 项目,特别是基础设施提供方,更应确保供应链安全,更多安全建议请参考:慢雾出品|Web3 行业供应链安全指南。
比推快讯
更多 >>- Circle 当前流通股占总股数不足 18%,流通市值约为 72.53 亿美元
- 人工智能公司 xAI 因数据中心空气污染面临法律诉讼
- 某鲸鱼在今晨 RAY 拉升之际将价值 226 万美元代币存入币安
- 因伊朗方向发射导弹,以色列北部响起大面积警报
- 高盛首席经济学家:特朗普不会在 7 月 9 日重启“对等关税”
- 特朗普:鲍威尔是最差劲的,正让美国损失数十亿美元
- 以太坊现货 ETF 昨日总净流入 1909.98 万美元,持续 3 日净流入
- 某巨鲸向 Hyperliquid 存入 400 万枚 USDC 购买 HYPE
- 以色列无人机袭击导致真主党指挥官丧生
- Gate Alpha 昨日交易量排名前三的币种:R1、AB、RDMP
- 草案显示日本计划削减超长期国债发售规模
- CZ:每个平台都应该有个“遗嘱功能”
- 京东:期望今年第四季度初获发牌照,并同时推出京东稳定币
- 某 Hyperliquid 巨鲸平仓 105.26 枚 BTC,获利 44.9 万美元
- 科技公司 BD Multimedia 启动比特币财政策略,筹集 100 万欧元全部投资比特币
- 数据:某巨鲸沉寂 1.2 年后在 Lido Finance 质押 7,182 枚 ETH
- RootData:ALT 将于一周后解锁价值约 891 万美元的代币
- 数据:稳定币市场供应量首次超过 2500 亿美元,发行商多样性增加
- Circle 美股昨日成交量超 6300 万股,创上市以来新高
- 数据:某巨鲸或清仓 6000 亿枚 PEPE,损失 350 万美元
- 记者:美众议院拟将 CLARITY 与 GENIUS 法案合并推进,力争 8 月前通过
- CoinW 即将上线紧急联系人与资产继承功能
- CoinW 上线 Spark(SPK)
- 某 ETH 巨鲸 5 小时前在链上买入 1501 枚 ETH,价值 379.7 万美元
- 美国司法部将堪萨斯银行倒闭与 2.25 亿美元杀猪盘洗钱案关联
- 中国互联网金融协会发布虚拟货币安全提示:警惕“空气币”局、传销局、平台局
- Bedrock 今晨成交额超 AB,24 小时交易量超 20 亿美元
- 比特币交易费占矿工奖励比例跌破 1%,创三年来新低
- LGHL 获得 ATW Partners 提供的 6 亿美元融资,用于推出 HYPE 财库
- Bithumb 将上线 HUMA、FORT 韩元交易对
- 《富爸爸穷爸爸》作者:到 2030 年,比特币的价格很可能达到一枚 100 万美元
- Pantera Capital 关联地址从 Nonco 收到价值 450 万美元 HYPE
- 伊朗加密交易所 Nobitex 称平台已完全切断服务器外部访问,部分热钱包资产为自发转移
- 纳斯达克上市公司 Lion Group Holding 获 6 亿美元资金,启动 HYPE 国库战略
- 市场消息:以色列国防军向伊朗中部阿拉克核设施内的人员发出了 2 公里半径的疏散范围指令
- Melania 项目方三个月内出售 7613 万枚 MELANIA 代币,价值超 3500 万美元
- 疑似 TRUMP 团队关联地址 36 小时内转出超 254,000 枚代币至交易所
- 市场消息:美国正在考虑在本周末对伊朗发动袭击
- DWF Labs 9 小时前向 ASI Alliance 发送 4500 万枚 USDT
- 观点:Visa 和 Mastercard 股价下跌或反映区块链支付预期
- 美国财政部长:加密货币不会对美元构成威胁,稳定币有助于巩固美元霸权
- Ethena Labs 与 Securitize 实现 USDtb 与 BlackRock 代币化基金 BUIDL 的全天候原子交换
- a16z:官方 X 账号短暂被盗,所涉代币及相关虚假内容均非官方发布
- 中金:美联储不会在通胀面前轻举妄动
- 消息人士:加密经纪商 FalconX 拟于 2025 年进行 IPO,已就上市事宜展开初步洽谈
- 特朗普称美将成数字资产无可争议领导者
- 英国犯罪团伙被曝转向黄金洗钱,因其更难追踪但证据仍有限
- 俄亥俄州“Bitcoin Rights”法案通过众议院表决,下一步将提交参议院审议
- 日本企业:特朗普 4 年后就下台,没有必要为此改变长期投资计划
- 华尔街日报:特朗普曾在私下批准对伊朗的攻击计划,但尚未下达最终命令
比推专栏
更多 >>观点
比推热门文章
- 以太坊现货 ETF 昨日总净流入 1909.98 万美元,持续 3 日净流入
- 某巨鲸向 Hyperliquid 存入 400 万枚 USDC 购买 HYPE
- 以色列无人机袭击导致真主党指挥官丧生
- Gate Alpha 昨日交易量排名前三的币种:R1、AB、RDMP
- 草案显示日本计划削减超长期国债发售规模
- CZ:每个平台都应该有个“遗嘱功能”
- 京东:期望今年第四季度初获发牌照,并同时推出京东稳定币
- 某 Hyperliquid 巨鲸平仓 105.26 枚 BTC,获利 44.9 万美元
- 科技公司 BD Multimedia 启动比特币财政策略,筹集 100 万欧元全部投资比特币
- 数据:某巨鲸沉寂 1.2 年后在 Lido Finance 质押 7,182 枚 ETH