
Bybit 近 15 亿美金被盗真相 :Safe{Wallet} 前端代码被篡改
作者:23pds & Thinking
编辑:Liz
背景
2 月 26 日晚间, Bybit 与 Safe 同时发布关于之前 Bybit 价值近 15 亿美金的加密货币被盗事件的安全调查公告。
Safe 方面表示:
Lazarus Group 对 Bybit 发起的针对性攻击的取证分析表明,攻击者通过入侵 Safe{Wallet} 开发人员机器,从而提交了一笔伪装的恶意交易提案,并诱导 Bybit 的 Safe 钱包 Owner 签署恶意交易,实现对 Bybit Safe 钱包的攻击。
外部安全研究人员的取证分析未发现 Safe 智能合约、前端或相关服务的源代码存在任何漏洞。事件发生后,Safe{Wallet} 团队进行了彻查,并分阶段恢复了以太坊主网上的 Safe{Wallet}。Safe{Wallet} 团队已完全重建、重新配置了所有基础设施,并轮换了所有凭证,确保完全消除了攻击媒介。待调查最终结果出炉后,Safe{Wallet} 团队将发布完整的事后分析。
Safe{Wallet} 前端仍在运行,并采取了额外的安全措施。但是,用户在签署交易时需要格外小心并保持警惕。
Bybit 方面表示:
-
攻击时间:恶意代码于 2025 年 2 月 19 日被注入到 Safe{Wallet} 的 AWS S3 存储桶中,并在 2025 年 2 月 21 日 Bybit 执行 multisig 交易时触发,导致资金被盗。
-
攻击方法:攻击者通过篡改 Safe{Wallet} 的前端 JavaScript 文件,注入恶意代码,修改 Bybit 的 multisig 交易,将资金重定向到攻击者地址。
-
攻击目标:恶意代码专门针对 Bybit 的 multisig 冷钱包地址及一个测试地址,仅在特定条件下激活。
-
攻击后操作:恶意交易执行后约两分钟,攻击者从 AWS S3 存储桶中移除恶意代码,以掩盖痕迹。
-
调查结论:攻击源自 Safe{Wallet} 的 AWS 基础设施(可能是 S3 CloudFront 账户/API Key 泄露或被入侵),Bybit 自身基础设施未被攻击。
美国联邦调查局(FBI) 发布公告,确认朝鲜黑客组织“TraderTraitor”(亦称 Lazarus Group)是 2 月 21 日针对 Bybit 交易所发起的黑客攻击的幕后黑手,此次攻击导致价值 15 亿美元的加密资产被盗。
回顾分析
慢雾作为外部第三方安全机构,虽然没有直接介入分析,但是我们也持续关注事情的进展。
2 月 26 日上午,慢雾安全团队内部对攻击进行复盘时,慢雾 CISO 23pds 发现自 2 月 21 日攻击发生后,Safe 开始各种修改前端等代码,于是 23pds 在 X 发布部分分析,并立即通知慢雾安全团队负责人 Thinking 关注:
https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
这个 JavaScript 代码的历史变更:
我们首先使用 urlscan 抓取 app.safe.global 近几个月来的变化,发现唯独 “_app-52c9031bfa03da47.js” 这个文件发生了变更:
于是,我们通过 archive 分析这个文件的变更:
https://web.archive.org/web/20250219172905js_/https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
如图所示:
匹配到本次被黑事件攻击者使用的恶意实现合约地址:0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516。
涉及的 “_app-52c9031bfa03da47.js” JavaScript 代码分析如下:
(图片来源:ScamSniffer)
整体攻击流程图
巧合的是,我们在分析的过程中,Safe 和 Bybit 昨晚刚好发布了调查报告,最终事情有了定论,这无疑是件好事。至此,可以确认此次 Bybit 价值近 15 亿美元的加密货币被盗事件是攻击者精心策划的针对性攻击。此次事件揭示了黑客对开发环境和供应链的精准打击能力,并凸显了前端代码控制权的重要性。攻击者先获取到 app.safe.global 的前端代码的控制权,然后针对 Bybit 的 Safe{Wallet} 钱包进行精准攻击。在 Bybit 的多签 Owner 使用 app.safe.global 进行签名时,让 Safe{Wallet} 的界面展示正常地址,实则在发起交易时已将交易内容替换成恶意的待签名数据,从而欺骗 Owner 签署了经过修改后的恶意待签名数据。最终,攻击者成功接管了 Bybit 的多签钱包的合约控制权,并实施盗币。
身处区块链黑暗森林,如何更好地保护加密货币资产安全呢?除了进行安全审计,还需要采取更多防御措施来降低风险,慢雾安全团队推出的 MistEye (https://misteye.io/),能够提供全面的 Web3 威胁情报和动态安全监控服务,如:加密货币 APT 情报:揭秘 Lazarus Group 入侵手法,前端代码和 DNS 变更监控,智能合约项目安全监控等。
此外,作为 Web3 项目,特别是基础设施提供方,更应确保供应链安全,更多安全建议请参考:慢雾出品|Web3 行业供应链安全指南。
比推快讯
更多 >>- WLFI 联合创始人:借记卡即将上线,且团队不会推出独立公链
- 慢雾余弦:UXLINK 黑客事件或系遭遇 Inferno Drainer 钓鱼攻击
- 加密资产经历大幅调整,投资者押注新一轮波动
- 降息靴子落地,《 DAO 友请留步》将直播探讨山寨季的机会与陷阱
- OSL 集团完成对印尼持牌交易平台 Koinsayang 的收购
- UXLINK 黑客通过 6 个地址卖出 UXLINK,已获得 6732 枚 ETH
- 铜陵中院披露泰达币交易纠纷案件,损失只能自己扛
- Greeks.live 研究员:ETH 需守住 4000 美元关口,否则期权市场或将定价熊市
- Kalshi 推出加密 Pre-Market 板块,对发币时间等进行预测
- UXLINK 称黑客持续未授权增发,正启动代币置换计划
- Bithumb 与 WLFI 达成战略合作
- RootData:GUN 将于一周后解锁价值约 186 万美元的代币
- Project Hunt:去中心化 AI 操作系统 0G 为过去 7 天被 Top 人物取关最多的项目
- Upbit 将 UXLINK 列为交易警戒性代币
- Aster CEO:将在几周内公布代币回购计划,正确定具体方案
- Bless 预留 8.5%代币用于空投,9 月 24 日开放申领
- CoinList 将上线 tea Protocol 代币预售
- Sahara AI 披露最新路线图,DeFi 资产管理 Agent Q4 上线,代币实用性扩展
- UXLINK:有恶意行为者未授权增发代币,建议社区成员暂勿在 DEX 交易 UXLINK
- 0x58bro 相关地址挂单卖出 XPL,同时主地址做空约 400 万美元 XPL
- Bullish 投资 400 万美元于稳定币协议 USD.AI
- 韩国金融当局调查 Bithumb 跨境订单共享合规性
- 某鲸鱼 3 小时前卖出 173 万美元 PUMP,均价 0.00564 美元,损失 58.2 万美元
- QCP:BTC 震荡后企稳,机构支持依旧强劲
- 某巨鲸向 Kraken 存入 2992 枚 ETH,价值 1249 万美元
- 链上音乐平台 Coop Records 完成 450 万美元融资,1kx 等参投
- CZ:个人不使用 Telegram,因常被刷屏导致手机卡顿
- 数据:昨日比特币现货 ETF 净流出 3.6317 亿美元
- Hyperliquid 上最大亏损地址平仓 BTC 空单,获利 43 万美元
- 数据:Hyperliquid 平台鲸鱼当前持仓 95.92 亿美元,多空持仓比为 0.86
- 数据:过去 24 小时全网爆仓 14.91 亿美元,多单爆仓 13.47 亿美元,空单爆仓 1.44 亿美元
- Hyperliquid 上 Plasma(XPL)现报 0.83 美元,对应 FDV 83 亿美元
- 黑客额外铸造 10 亿枚 UXLINK 代币
- 美元指数 DXY 短线下挫 8 点,现报 97.21
- 戴蒙:美联储进一步降息将面临困难
- 数据:ETH 全网合约持仓量 24h 减少 7.93%
- 疑似大户两周前建仓 ETH 后割肉 2250 枚,或亏损 60.7 万美元
- 巨鲸与 World Liberty Fi 顾问同时加仓 AVAX 多单,持仓总额超 1.9 亿美元
- WisdomTree CoinDesk 20 基金已在特拉华州注册
- UXLINK 称已冻结大部分被盗资产,正制定补偿方案
- daos.fun 核心成员:ai16z 持有者将按固定比率兑换新代币
- UXLINK 一夜跌近 65%,当前存在超 15%期现价差
- 疑似 ENA 财库公司地址一周内提取囤积 7356 万枚 ENA
- 某巨鲸以均价 47.23 美元卖出 56569 枚 HYPE,亏损 10.3 万美元
- 10x Research:加密市场遭遇 2021 年以来最大规模清算
- UXLINK:多签钱包遭攻击,已联系交易平台冻结可疑存款并报案以追回资金
- 分析:UXLINK 项目 Safe 多签钱包疑因部分私钥泄露遭黑客攻击
- 英国央行行长呼吁用 AI 加强监管,重申金融业风险警示
- 麻吉兄弟 ETH、HYPE 及 PUMP 多单浮亏超 2000 万美元,被迫部分平仓止损
- 美国议员敦促 SEC 推进特朗普加密退休计划,或为 401(k)市场引入千亿美元资金
比推专栏
更多 >>观点
比推热门文章
- 慢雾余弦:UXLINK 黑客事件或系遭遇 Inferno Drainer 钓鱼攻击
- 对话 FufutureDAO 基金会负责人 Jack:当纳斯达克进场,谁能坐上 RWA 的历史级班车?
- 加密资产经历大幅调整,投资者押注新一轮波动
- 降息靴子落地,《 DAO 友请留步》将直播探讨山寨季的机会与陷阱
- OSL 集团完成对印尼持牌交易平台 Koinsayang 的收购
- UXLINK 黑客通过 6 个地址卖出 UXLINK,已获得 6732 枚 ETH
- 铜陵中院披露泰达币交易纠纷案件,损失只能自己扛
- Greeks.live 研究员:ETH 需守住 4000 美元关口,否则期权市场或将定价熊市
- Kalshi 推出加密 Pre-Market 板块,对发币时间等进行预测
- UXLINK 称黑客持续未授权增发,正启动代币置换计划