Анализ взлома ByBit и концепция холодного кошелька

  • Автор темы Автор темы Overton
  • Дата начала Дата начала
Открыть счет в Альфа Форекс

Overton

Администратор
Сообщения
31 043
Реакции
7 639
ByBit_hacking.jpg


21 февраля 2025 года криптовалютная биржа ByBit стала жертвой беспрецедентного взлома, в результате которого было украдено около $1,5 млрд в Ethereum (ETH) и связанных токенах. Этот инцидент, признанный крупнейшим в истории крипто-воровства, вызвал шок в индустрии и подчеркнул уязвимости даже самых защищенных систем хранения. В этом отчете мы подробно разберем технические аспекты атаки, объясним, что такое холодный кошелек, и проанализируем, почему защита ByBit была взломана.

Что такое холодный кошелек​

Холодный кошелек — это метод хранения криптовалюты, при котором приватные ключи хранятся оффлайн, без подключения к интернету. Это обеспечивает высокий уровень безопасности, защищая средства от онлайн-атак, таких как хакерские вторжения или фишинг. Существуют различные типы холодных кошельков:

  • Бумажные кошельки: Приватные ключи печатаются на бумаге для физического хранения.
  • Аппаратные кошельки: Физические устройства, такие как USB-накопители (например, Ledger или Trezor), которые хранят ключи оффлайн.
  • Мультисигнальные кошельки: Требуют несколько подписей (утверждений) для выполнения транзакций, добавляя дополнительный уровень безопасности.
ByBit использовала мультисигнальный холодный кошелек для хранения своих ETH, что теоретически должно было обеспечить высокую защиту. Однако, как показано ниже, даже такие системы могут быть скомпрометированы.

Подробности взлома ByBit​


Взлом произошел во время рутинного перевода средств из ETH мультисигнального холодного кошелька ByBit в теплый кошелек. Согласно заявлению генерального директора Бен Чжоу, опубликованному в X, атака была осуществлена через обманчивую транзакцию, которая "маскировала" интерфейс подписи. Подписанты видели легитимный адрес и URL, но фактически подписывали транзакцию, изменяющую логику смарт-контракта, что позволило хакерам получить несанкционированный доступ к кошельку и перевести средства.

Технические аспекты атаки​


Анализ, предоставленный экспертами, такими как Meir Dolev из CyVers (Bybit hit by biggest-ever heist as hackers swipe $1.5bn: ‘This will happen again’), указывает на следующие возможные методы:

  1. Маскировка интерфейса (UI Spoofing): Хакеры могли скомпрометировать систему, используемую подписантами для просмотра и утверждения транзакций, отображая фальшивый интерфейс, который выглядел легитимно, в то время как реальная транзакция содержала вредоносный код. Например, подписанты могли видеть перевод на известный адрес, но фактически подписывали изменение логики смарт-контракта.
  2. Атака "человек посередине" (Man-in-the-Middle): Если коммуникация между подписантами и сервером кошелька была перехвачена, хакеры могли изменить данные транзакции в процессе передачи, показывая подписантам одну версию, а на блокчейне фиксируя другую.
  3. Вредоносное ПО на устройствах подписантов: Если устройства подписантов были заражены, вредоносное ПО могло изменять отображаемые детали транзакции, заставляя подписантов одобрить что-то иное, чем они видели.
  4. Социальная инженерия: Хакеры могли обмануть подписантов, притворившись частью команды ByBit, и заставить их утвердить транзакцию под предлогом легитимной операции.

Почему защита была взломана​

Несмотря на то, что холодный кошелек ByBit был мультисигнальным и оффлайн, атака была направлена на процесс утверждения транзакций, который, вероятно, включал онлайн-компоненты. Основные причины успеха атаки:

  • Сложность мультисигнальных систем: Хотя мультисигнальные кошельки требуют нескольких подписей, они уязвимы, если хотя бы один подписант использует скомпрометированное устройство или если коммуникация не защищена.
  • Отсутствие строгой проверки: Подписанты могли не заметить различий между отображаемым интерфейсом и реальной транзакцией, особенно если атака была тщательно замаскирована.
  • Атакующие: Группа Lazarus, подозреваемая в атаке, известна своими сложными методами, включая фишинг и эксплуатацию уязвимостей, что позволило им обойти меры безопасности ByBit.

Последствия и реакция​

После атаки ByBit столкнулась с массовыми запросами на вывод средств, но Чжоу заверил, что биржа останется платежеспособной, даже если потери не будут восстановлены, благодаря резервным фондам и партнерским кредитам. Аналитики, такие как Elliptic, связали атаку с группой Lazarus, известной своим участием в предыдущих крупных кражах криптовалют (Hackers steal $1.5 billion from exchange Bybit in biggest-ever crypto heist).

Анализ и уроки​

Этот инцидент подчеркивает, что даже холодные кошельки, особенно мультисигнальные, не являются абсолютно безопасными. Ключевые уроки включают:

  • Усиление проверки транзакций: Подписанты должны использовать защищенные, оффлайн-устройства для утверждения транзакций и проверять детали вручную.
  • Регулярный аудит безопасности: Смарт-контракты и системы управления кошельками должны регулярно проверяться на уязвимости.
  • Обучение персонала: Сотрудники, участвующие в процессе утверждения, должны быть обучены распознавать фишинг и другие формы социальной инженерии.

Таблица: Сравнение типов кошельков​


Тип кошелькаПодключение к интернетуУровень безопасностиПримеры использования
Горячий кошелекДаНизкийЕжедневные транзакции
Теплый кошелекЧастично оффлайнСреднийКраткосрочное хранение
Холодный кошелекНетВысокийДолгосрочное хранение, крупные суммы

Заключение​


Взлом ByBit демонстрирует, что даже самые защищенные системы могут быть скомпрометированы при наличии сложных атак. Холодный кошелек остается важным инструментом для безопасности, но его эффективность зависит от правильной реализации и защиты процессов утверждения транзакций. Этот случай подчеркивает необходимость постоянного улучшения мер безопасности в криптоиндустрии.

Ключевые цитирования
 
Хотя мультисигнальные кошельки требуют нескольких подписей, они уязвимы, если хотя бы один подписант использует скомпрометированное устройство
А теперь вдумайтесь во фразу, тоесть получается они ещё проще чем без мульти сигналов, тут достаточно взломать кого-то одного, так сказать на выбор получается, так?
 
Тоже была такая мысль, ну наверное не совсем верно описали, вот тут пояснение

Мультисигнальные кошельки всё равно сложнее взломать, чем обычные, потому что в обычном кошельке достаточно украсть один ключ — и всё, деньги твои. А тут нужно обмануть или взломать сразу нескольких подписантов, что в теории сложнее. Но да, если хотя бы одно устройство подписанта уже скомпрометировано, то хакеру проще подобраться к остальным шагам. Это как замок с несколькими ключами: если один ключ уже у вора, то вскрыть остальные проще, но всё равно не так просто, как с одним замком. Главное — чтобы все устройства подписантов были максимально защищены.
 
Назад
Сверху