值得信赖的区块链资讯!
Bybit 近 15 亿美金被盗真相 :Safe{Wallet} 前端代码被篡改
作者:23pds & Thinking
编辑:Liz
背景
2 月 26 日晚间, Bybit 与 Safe 同时发布关于之前 Bybit 价值近 15 亿美金的加密货币被盗事件的安全调查公告。
Safe 方面表示:
Lazarus Group 对 Bybit 发起的针对性攻击的取证分析表明,攻击者通过入侵 Safe{Wallet} 开发人员机器,从而提交了一笔伪装的恶意交易提案,并诱导 Bybit 的 Safe 钱包 Owner 签署恶意交易,实现对 Bybit Safe 钱包的攻击。
外部安全研究人员的取证分析未发现 Safe 智能合约、前端或相关服务的源代码存在任何漏洞。事件发生后,Safe{Wallet} 团队进行了彻查,并分阶段恢复了以太坊主网上的 Safe{Wallet}。Safe{Wallet} 团队已完全重建、重新配置了所有基础设施,并轮换了所有凭证,确保完全消除了攻击媒介。待调查最终结果出炉后,Safe{Wallet} 团队将发布完整的事后分析。
Safe{Wallet} 前端仍在运行,并采取了额外的安全措施。但是,用户在签署交易时需要格外小心并保持警惕。
Bybit 方面表示:
-
攻击时间:恶意代码于 2025 年 2 月 19 日被注入到 Safe{Wallet} 的 AWS S3 存储桶中,并在 2025 年 2 月 21 日 Bybit 执行 multisig 交易时触发,导致资金被盗。
-
攻击方法:攻击者通过篡改 Safe{Wallet} 的前端 JavaScript 文件,注入恶意代码,修改 Bybit 的 multisig 交易,将资金重定向到攻击者地址。
-
攻击目标:恶意代码专门针对 Bybit 的 multisig 冷钱包地址及一个测试地址,仅在特定条件下激活。
-
攻击后操作:恶意交易执行后约两分钟,攻击者从 AWS S3 存储桶中移除恶意代码,以掩盖痕迹。
-
调查结论:攻击源自 Safe{Wallet} 的 AWS 基础设施(可能是 S3 CloudFront 账户/API Key 泄露或被入侵),Bybit 自身基础设施未被攻击。
美国联邦调查局(FBI) 发布公告,确认朝鲜黑客组织“TraderTraitor”(亦称 Lazarus Group)是 2 月 21 日针对 Bybit 交易所发起的黑客攻击的幕后黑手,此次攻击导致价值 15 亿美元的加密资产被盗。
回顾分析
慢雾作为外部第三方安全机构,虽然没有直接介入分析,但是我们也持续关注事情的进展。
2 月 26 日上午,慢雾安全团队内部对攻击进行复盘时,慢雾 CISO 23pds 发现自 2 月 21 日攻击发生后,Safe 开始各种修改前端等代码,于是 23pds 在 X 发布部分分析,并立即通知慢雾安全团队负责人 Thinking 关注:
https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
这个 JavaScript 代码的历史变更:
我们首先使用 urlscan 抓取 app.safe.global 近几个月来的变化,发现唯独 “_app-52c9031bfa03da47.js” 这个文件发生了变更:
于是,我们通过 archive 分析这个文件的变更:
https://web.archive.org/web/20250219172905js_/https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
如图所示:
匹配到本次被黑事件攻击者使用的恶意实现合约地址:0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516。
涉及的 “_app-52c9031bfa03da47.js” JavaScript 代码分析如下:
(图片来源:ScamSniffer)
整体攻击流程图
巧合的是,我们在分析的过程中,Safe 和 Bybit 昨晚刚好发布了调查报告,最终事情有了定论,这无疑是件好事。至此,可以确认此次 Bybit 价值近 15 亿美元的加密货币被盗事件是攻击者精心策划的针对性攻击。此次事件揭示了黑客对开发环境和供应链的精准打击能力,并凸显了前端代码控制权的重要性。攻击者先获取到 app.safe.global 的前端代码的控制权,然后针对 Bybit 的 Safe{Wallet} 钱包进行精准攻击。在 Bybit 的多签 Owner 使用 app.safe.global 进行签名时,让 Safe{Wallet} 的界面展示正常地址,实则在发起交易时已将交易内容替换成恶意的待签名数据,从而欺骗 Owner 签署了经过修改后的恶意待签名数据。最终,攻击者成功接管了 Bybit 的多签钱包的合约控制权,并实施盗币。
身处区块链黑暗森林,如何更好地保护加密货币资产安全呢?除了进行安全审计,还需要采取更多防御措施来降低风险,慢雾安全团队推出的 MistEye (https://misteye.io/),能够提供全面的 Web3 威胁情报和动态安全监控服务,如:加密货币 APT 情报:揭秘 Lazarus Group 入侵手法,前端代码和 DNS 变更监控,智能合约项目安全监控等。
此外,作为 Web3 项目,特别是基础设施提供方,更应确保供应链安全,更多安全建议请参考:慢雾出品|Web3 行业供应链安全指南。
比推快讯
更多 >>- Multicoin 明确未来 5 年的 8 大投资主线
- 加密货币市场夜间反弹:BTC 收复 70000 USDT,ETH 重回 2000 USDT 上方
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0038%
- 数据:25.57 万枚 LINK 从 Coinbase Prime 转出,经中转后转至另一匿名地址
- 数据:210.02 枚 BTC 从 Hyperunit 转出,价值约 1220 万美元
- 数据:1.09 亿枚 DOGE 从匿名地址转出,经中转后流入 Robinhood
- 数据:ETH 全网合约持仓量 24h 增长 9.08%
- 道指历史性突破 50,000 点关口,经济增长吸引投资
- 道指升穿 50,000 点,创盘中历史新高
- 数据:755.51 万枚 TRX 从 Binance 转出,价值约 206 万美元
- 贝森特:推行强势美元政策需创造支撑环境
- 数据:2695.28 万枚 POL 从 Binance 转出,价值约 2652 万美元
- 比特币短时突破 7.1 万美元,彻底收复前日跌幅
- 据比推数据,ETH现报2072.47美元,1小时涨幅为5.14%,价格波动较大,请谨慎交易,控制风险。
- Michael Saylor 发推庆祝比特币反弹
- 数据:403.98 枚 BTC 转入 Cumberland DRW,价值约 2815 万美元
- 特朗普发布针对奥巴马的种族歧视视频,白宫称系工作人员误发,现已删除
- 杰斐逊:美联储对价格稳定的坚定承诺降低了通胀风险
- 杰斐逊:对经济前景持谨慎乐观态度
- 杰斐逊:12 月个人消费支出价格指数同比涨幅可能为 2.9%
- 杰斐逊:就业市场可能处于平衡状态,低招聘低解雇环境
- 杰斐逊:支持去年的降息举措,政策立场中性
- 杰斐逊:就业市场企稳,通胀将缓和
- 杰斐逊:美联储当前货币政策处于有利地位
- ENS 停止 L2Namechain 开发,v2 将直接部署在以太坊主网
- 美媒:OpenAI 正与阿布扎比企业洽谈,以为阿联酋打造一款专属 ChatGPT
- 长期休眠地址逢低抄底以太坊,两地址近 6 小时加仓近 1.2 万枚 ETH
- 美股 AI 相关股票普涨,英伟达涨超 7%
- Strategy 延续涨势,涨幅扩大至 20%
- Vitalik Buterin 向 Shielded Labs 捐款,支持其 Crosslink 开发
- 美联储戴利:当前形势显得“不稳定”
- 美股加密板块持续上涨,Strategy 涨幅超 20%
- Coinbase 国际站将下架 SATS、LAYER 等永续合约交易
- Bitwise:市场焦虑达峰值,预示加密市场正接近底部
- 分析:比特币链上亏损水平已接近上轮熊市末期水平
- 麻吉大哥再次开设比特币多单,但仓位仅 6 枚 BTC
- 麻吉再充值近 20 万 USDC,加仓多单,总体持仓增至 450 万美元
- Bithumb 交易所承认因活动发放错误导致比特币价格短暂异常波动
- 易理华:币圈 10 年总结“收益来自牛市,回撤来自熊市”
- 灰度于 1 小时前向 Coinbase Prime 地址总计转入约 1,364 枚 BTC
- Bithumb 就“误发 2000 枚比特币空投”发布致歉信:事件与外部黑客攻击或安全漏洞无关
- Multicoin 关联地址昨日将 44 万枚 JITOSOL 转入做市商,价值约合 4700 万美元
- 美国法警局加密货币钱包遭内部人员盗窃 2490 万美元
- MegaETH:将使用原生稳定币 USDM 收益回购 MEGA 代币
- 江卓尔:预计易理华强平线将降到 1500 美元,以太坊有强烈修复超跌的意图
- 美财长贝森特:《加密市场结构法案》签署成为法律至关重要
- 数据:407.73 枚 PAXG 转入 Paxos,价值约 200 万美元
- 美国 1 年期通胀预期降至 13 个月低点 3.5%
- 美国 2 月一年期通胀率预期初值 3.5%,预期 4%
- 费城半导体指数上涨 4.2%
比推专栏
更多 >>- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
- Notice us dollar index|0116 in us
观点
比推热门文章
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0038%
- 数据:25.57 万枚 LINK 从 Coinbase Prime 转出,经中转后转至另一匿名地址
- 数据:210.02 枚 BTC 从 Hyperunit 转出,价值约 1220 万美元
- 数据:1.09 亿枚 DOGE 从匿名地址转出,经中转后流入 Robinhood
- 数据:ETH 全网合约持仓量 24h 增长 9.08%
- 道指历史性突破 50,000 点关口,经济增长吸引投资
- 道指升穿 50,000 点,创盘中历史新高
- 数据:755.51 万枚 TRX 从 Binance 转出,价值约 206 万美元
- 贝森特:推行强势美元政策需创造支撑环境
- 数据:2695.28 万枚 POL 从 Binance 转出,价值约 2652 万美元
比推 APP



