
Bybit 近 15 亿美金被盗真相 :Safe{Wallet} 前端代码被篡改
作者:23pds & Thinking
编辑:Liz
背景
2 月 26 日晚间, Bybit 与 Safe 同时发布关于之前 Bybit 价值近 15 亿美金的加密货币被盗事件的安全调查公告。
Safe 方面表示:
Lazarus Group 对 Bybit 发起的针对性攻击的取证分析表明,攻击者通过入侵 Safe{Wallet} 开发人员机器,从而提交了一笔伪装的恶意交易提案,并诱导 Bybit 的 Safe 钱包 Owner 签署恶意交易,实现对 Bybit Safe 钱包的攻击。
外部安全研究人员的取证分析未发现 Safe 智能合约、前端或相关服务的源代码存在任何漏洞。事件发生后,Safe{Wallet} 团队进行了彻查,并分阶段恢复了以太坊主网上的 Safe{Wallet}。Safe{Wallet} 团队已完全重建、重新配置了所有基础设施,并轮换了所有凭证,确保完全消除了攻击媒介。待调查最终结果出炉后,Safe{Wallet} 团队将发布完整的事后分析。
Safe{Wallet} 前端仍在运行,并采取了额外的安全措施。但是,用户在签署交易时需要格外小心并保持警惕。
Bybit 方面表示:
-
攻击时间:恶意代码于 2025 年 2 月 19 日被注入到 Safe{Wallet} 的 AWS S3 存储桶中,并在 2025 年 2 月 21 日 Bybit 执行 multisig 交易时触发,导致资金被盗。
-
攻击方法:攻击者通过篡改 Safe{Wallet} 的前端 JavaScript 文件,注入恶意代码,修改 Bybit 的 multisig 交易,将资金重定向到攻击者地址。
-
攻击目标:恶意代码专门针对 Bybit 的 multisig 冷钱包地址及一个测试地址,仅在特定条件下激活。
-
攻击后操作:恶意交易执行后约两分钟,攻击者从 AWS S3 存储桶中移除恶意代码,以掩盖痕迹。
-
调查结论:攻击源自 Safe{Wallet} 的 AWS 基础设施(可能是 S3 CloudFront 账户/API Key 泄露或被入侵),Bybit 自身基础设施未被攻击。
美国联邦调查局(FBI) 发布公告,确认朝鲜黑客组织“TraderTraitor”(亦称 Lazarus Group)是 2 月 21 日针对 Bybit 交易所发起的黑客攻击的幕后黑手,此次攻击导致价值 15 亿美元的加密资产被盗。
回顾分析
慢雾作为外部第三方安全机构,虽然没有直接介入分析,但是我们也持续关注事情的进展。
2 月 26 日上午,慢雾安全团队内部对攻击进行复盘时,慢雾 CISO 23pds 发现自 2 月 21 日攻击发生后,Safe 开始各种修改前端等代码,于是 23pds 在 X 发布部分分析,并立即通知慢雾安全团队负责人 Thinking 关注:
https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
这个 JavaScript 代码的历史变更:
我们首先使用 urlscan 抓取 app.safe.global 近几个月来的变化,发现唯独 “_app-52c9031bfa03da47.js” 这个文件发生了变更:
于是,我们通过 archive 分析这个文件的变更:
https://web.archive.org/web/20250219172905js_/https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
如图所示:
匹配到本次被黑事件攻击者使用的恶意实现合约地址:0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516。
涉及的 “_app-52c9031bfa03da47.js” JavaScript 代码分析如下:
(图片来源:ScamSniffer)
整体攻击流程图
巧合的是,我们在分析的过程中,Safe 和 Bybit 昨晚刚好发布了调查报告,最终事情有了定论,这无疑是件好事。至此,可以确认此次 Bybit 价值近 15 亿美元的加密货币被盗事件是攻击者精心策划的针对性攻击。此次事件揭示了黑客对开发环境和供应链的精准打击能力,并凸显了前端代码控制权的重要性。攻击者先获取到 app.safe.global 的前端代码的控制权,然后针对 Bybit 的 Safe{Wallet} 钱包进行精准攻击。在 Bybit 的多签 Owner 使用 app.safe.global 进行签名时,让 Safe{Wallet} 的界面展示正常地址,实则在发起交易时已将交易内容替换成恶意的待签名数据,从而欺骗 Owner 签署了经过修改后的恶意待签名数据。最终,攻击者成功接管了 Bybit 的多签钱包的合约控制权,并实施盗币。
身处区块链黑暗森林,如何更好地保护加密货币资产安全呢?除了进行安全审计,还需要采取更多防御措施来降低风险,慢雾安全团队推出的 MistEye (https://misteye.io/),能够提供全面的 Web3 威胁情报和动态安全监控服务,如:加密货币 APT 情报:揭秘 Lazarus Group 入侵手法,前端代码和 DNS 变更监控,智能合约项目安全监控等。
此外,作为 Web3 项目,特别是基础设施提供方,更应确保供应链安全,更多安全建议请参考:慢雾出品|Web3 行业供应链安全指南。
比推快讯
更多 >>- 人工智能原生 ERP 平台 Rillet 完成 7000 万美元 B 轮融资,a16z 和 ICONIQ 联合领投
- 美股上市公司 Actelis 宣布建立加密储备财库
- 特朗普媒体科技集团已开始测试 Truth Social 人工智能搜索功能
- Kaito AI 宣布 Capital Launchpad 项目 Billions 公开销售现已开始
- 哈塞特:特朗普的首要任务是维护美联储独立性,其投票似乎带有党派色彩
- 美股上市公司 Bakkt 将收购 MHT,拟将其更名为 bitcoin.jp
- 去中心化预测市场 Bayes Market 完成 200 万美元战略轮融资,GreenVision Fund 领投
- 美股上市公司 ZOOZ 完成 500 万美元私募融资,推进比特币财库战略
- 清算公司 Marex 整合摩根大通区块链结算系统
- IREN:七月挖矿产出 728 枚 BTC,续创月度挖矿产出新高
- Marex 宣布接入摩根大通旗下区块链结算系统 Kinexys
- 美股上市公司 IREN 发布 7 月运营报告,挖矿产出 728 枚比特币
- Bitunix 上线 TOWNS 与 PROVE 现货及永续合约交易,分别开启代币奖励活动
- Glassnode:持有 BTC 7 至 10 年的 OG 巨鲸过去 24 小时获利了结约 3.62 亿美元
- 美股上市公司 DEFT 披露加密持仓,持有 BTC、SOL、AVAX、CORE 与 SUI
- PancakeSwap 上线 AAPL、AMZN、TSLA 股票永续合约
- 曹操出行与胜利证券达成合作,探索 RWA、稳定币支付与合规数字货币发行
- PancakeSwap 推出美股股票永续合约
- 矿企 Cipher Mining7 月挖矿产出 214 枚比特币,总持有量达 1,219 枚
- 矿企 Hut 8 子公司 American Bitcoin 宣布启动与 Gryphon 合并交易股东投票
- Stride:将探索 Cosmos 之外的新产品线,流动性质押将照常运行
- 分析:比特币在 10.8 万美元至 11.3 万美元之间缺乏支撑
- Galaxy Digital CEO:企业加密配置潮见顶,下一阶段聚焦行业龙头筛选
- 数据:过去 24 小时,顶级 KOL 关注了 Liminal、Decibel、Etherex 等项目
- CME 美联储观察:9 月降息 25 个基点的概率为 87.4%
- 白宫:特朗普凌晨 04:30 将发表一项声明
- 近 30 日机构以太坊大额持仓变动一览:BMNR 持有 83.31 万枚 ETH 位列第一
- Glassnode:比特币大户与散户均显增持趋势
- 英国取消散户加密 ETN 禁令,或表明其正努力成为加密货币中心
- Glassnode:比特币巨鲸与散户近 15 日均增持 BTC,或反映回调期间有抄底行为
- 经济学家:美国 232 调查结果和关税计划不会马上实施
- KakaoBank 计划进入韩国稳定币市场
- SuperGaming 完成 1500 万美元 B 轮融资,a16z Speedrun 等参投
- Project Hunt:去中心化的证明者网络 Succinct 为过去 7 天新增 Top 人物关注者最多的项目
- Polymarket 预测市场显示其年内进入美国可能性为 65%
- 分析师:若比特币短期测试 10.5 万美元区间,或将对杠杆期货交易者产生冲击
- Tech Fairness Hackathon 圆满落幕,21 个项目获奖,聚焦 AI×Web3 技术向善
- 野村证券旗下 Laser Digital 获迪拜首张加密场外期权牌照
- 加密网红 Crypto Beast 重新激活 X 账号并更名为@realcryptoelio
- 数据:MEMEFI 短时涨破 0.0025 USDT,24 小时内上涨超 45%
- 两巨鲸累计将价值 6880 万美元 ETH 转入 CEX
- 数据:标普 500 指数期货上涨 0.49%,纳斯达克 100 指数期货上涨 0.35%
- Lido:美 SEC 明确流动质押非证券属性,有助于推动机构采纳与 DeFi 生态发展
- 波场 TRON 生态推出新一代去中心化文件系统 BTFS
- 五个参与 PUMP 公售地址将 12.5 亿枚 PUMP 转入 Kraken,币价较峰值已缩水 72%
- ETRO 启动 EON 销毁算力挖矿,推进生态发展
- Bitwise CEO:机构增持 ETH 将带动行业共同受益
- 某巨鲸 1 小时前再次向 Binance 转入 50 枚 WBTC
- Binance 将下架 DEFIUSDT 和 MEMEFI U 本位永续合约
- ZAN 与 ZK 技术公司 StarkWare 达成深度合作
比推专栏
更多 >>观点
比推热门文章
- 去中心化预测市场 Bayes Market 完成 200 万美元战略轮融资,GreenVision Fund 领投
- 美股上市公司 ZOOZ 完成 500 万美元私募融资,推进比特币财库战略
- 清算公司 Marex 整合摩根大通区块链结算系统
- IREN:七月挖矿产出 728 枚 BTC,续创月度挖矿产出新高
- Marex 宣布接入摩根大通旗下区块链结算系统 Kinexys
- 美股上市公司 IREN 发布 7 月运营报告,挖矿产出 728 枚比特币
- Bitunix 上线 TOWNS 与 PROVE 现货及永续合约交易,分别开启代币奖励活动
- Glassnode:持有 BTC 7 至 10 年的 OG 巨鲸过去 24 小时获利了结约 3.62 亿美元
- 美股上市公司 DEFT 披露加密持仓,持有 BTC、SOL、AVAX、CORE 与 SUI
- PancakeSwap 上线 AAPL、AMZN、TSLA 股票永续合约