V神喊多签+冷钱包最安全被黑客打脸!专家:Bybit案冲击大量机构

V神喊多签+冷钱包最安全被黑客打脸!专家:Bybit案冲击大量机构

币圈聚合(268btc.cc):加密货币交易所Bybit于21日深夜惊传被黑价值总价值近14.7亿美元的ETH、stETH、cmETH和mETH,成为近年来损失金额最大的加密货币盗窃事件,虽然在短短数天内Bybit就用了各种方法,避免大量影响市价的方式来筹备损失的14亿以太坊储备,看似对市场冲击不大,但实际上该案件已经彻底冲击大规模机构的托管方式,因为Bybit所使用的资金托管方式正是业界公认最高层级的「多签加冷钱包」,若该托管方式也不安全,恐怕已经全面冲击所有行业托管人士。

以太坊V神曾背书「最安全」

以太坊创办人VIitalik(V神)曾经多次称赞多签钱包是最安全的托管方式之一,将使用多人的钱包授权合并为单一多签钱包的私钥,借此达到多人同意而执行交易的方式,有效降低内鬼搬移钱包的可能。

虽然以太坊基金会没有具体的公布他们是如何使用多签钱包协议,但一位业内经验八年的专家表示,他曾听闻以太坊基金会的研究员曾对他说过,虽然V神与基金会成员有些人还在用金钥档案,但许多人都有一个像是Trezor或者Ledger的冷钱包来管理公共基金:我听过以太坊基金会研究员说过,以太坊基金会很早就禁止掌管公共基金的董事,使用金钥档案,因此每位董事手上应该都有一个USB冷钱包,当以太坊需要赞助钱给核心开发者者时,他们就会一起视讯开会,远端连接到电脑一起授权,打开Safe多签钱包,领出以太坊卖到市面上取得需要的资金,而这样的模式事实上也普遍到像是以太坊系的DAO如Uniswap、甚至许多大机构持有加密货币,都是采用这样的保管模式。

可见得多签协议加上冷钱包,已经被业界认为是最高等级的托管标准,而且在产业中普及实施很久,多用于大规模的资金托管使用,而Bybit的案件正在冲击这些行业人士的认知,因为可能这些使用「多签加冷钱包」成员也已经被北韩客给盯上,Bybit不一定是第一个装置被感染的,只是第一个受害的。

Bybit如何被攻击?统整最可能发生的

根据Bybit创办人Ben Zhou所说,他还原了当下他操作电脑后被盗的过程,他在使用多签协议Safe时,是亲自使自己的Ledger作为最后一次签名,并在每次冷钱包屏幕显示代码时,都有进行确认,但碍于Ledger的机制,冷钱包不会在每次都显示目的地地址,因此在部分确认无误后,Ben Zhou还是进行签署了,因此导致了憾事发生。

若Ben Zhou所说无误的话,那么就表示他已经尽了所有可以做确认的手段了,但无法阻止客转移资金。

而根据余弦表示,客是在2月19日左右先部署了恶意合约,并在2月21日利用Bybit Safe多签冷钱包的三个owner签署,将Safe合约替换成恶意合约,并使恶意合约窜改Safe逻辑,最终调用恶意合约中的后门函数窃走Bybit多签冷钱包的资金。

将这些信息整理如下,我们可以看清楚整理的流程可能在哪个环节出了问题:

  • 最早时候,Bybit多签冷钱包私钥有三个已经客控制

  • 有Bybit的装置被安装了恶意代码

  • 2/19歹徒在以太坊上部署了恶意多签钱包合约

  • 2/21发起交易时,装置的木马拦截正确交易,并且将交易内容转为目标地址是恶意多签钱包合约

  • 2/21晚间Ben Zhou作为一个最后的签名者,确认过代码信息,但无法看到目标地址,但还是进行了签署

在过程中我们可以清楚地看到,包含前两点(红字)都是由于Bybit自家的资安漏洞所导致的结果,但在最后却是Ledger冷钱包与Safe的互动中,交易者无法从冷钱包上清楚辨别是否该交易是正确的交易所导致的。

也就是说Ledger冷钱包作为硬件功能的设计,在最后一步无法展现功能,这也引起业界哗然。

对业界的冲击可能比想像中大

Bybit事件也让许多人跌破眼镜,即使有最安全的「多签加冷钱包」,也没有办法守护着最后的一道防线,这使得业界出现资安检讨潮,这也让许多人客如何取得Bybit多签钱包的三个签名?当然随着慢雾团队等初步调查,仍有相当多的疑点可以继续追查,但也引起了业界恐慌,北韩客的攻击可能是精心策划,可能布局多时,专家呼吁所有使用多签钱包的协议与公司应该要引以为戒全面检查有没有遭遇Bybit风险的可能:

  • 有可能许多协议与托管商,多签钱包的少数控制权已经被北韩客所掌握,但还没有等待到适当的时机?

  • 北韩客轻松掌握了多签钱包私钥持有者的装置信息,是否代表有足够多的装置数量可能被感染?

  • 在操作Ledger等内部控制的谨慎度与检查流程是否不如Bybit?

专表表示,任何持有「多签加冷钱包」的托管商,若没有办法确认排除以上三点疑问,应尽速做资安检讨与后续处置。

结语:业界或出现长达半年的资安整理期

多签与冷钱包的王牌组合在业界成为主流也近五年多时间,也受到了业内人士的一致推崇,而Bybit遭窃案的出现也让打响了业内人士一个大巴掌,但这个对于加密产业来说,其实是个非常好的转机,这让原本被认为已经够安全的多签钱包与冷钱包领域,又得到了上紧了一次螺丝的机会,若产业度过这次的整体危机,或许加密资产真能实现远比传统金融托管更为安全数十倍至数百倍的愿景。

但在那之前,使用多签与冷钱包组合的业者,可能要在资安调查上多花点心力,因为不确定每家业者的受害状况,仅只能一步步排查,这使得可能大规模托管资金陷入一个不长也不短的资安排查期,这期间可能会很难看到业者出现大规模的冷钱包出入金调整:若急着将冷钱包权限与装置更换的厂商,很可能会陷入与Bybit一样的困境,现在每家业者应该做的事情是,好好侦查一下执行过多签钱包权限的装置是否有遭侵入的状况,并且在确认排除完木马与恶意程序的情况下、再做私钥权限的更换与资产转移。整体所需的时间要看业者规模,考虑到许多交易所都有数百个以上的装置以及数十个多签钱包作为托管,这个一步一步排查可能需要半年的时间,同时业界也在等待更安全的冷钱包与Safe互动的协议更动。

Safe宣布暂时移除Ledger整合

事件爆发后,Safe团队火速表示正与Bybit团队合作调查并停止某些功能以确保安全。Bybit反应,冷钱包UI显示正确的交易讯息,但在链上执行了具有所有有效签名的恶意交易。然而,Safe初步调查显示,没有发现任何证据表明Safe钱包前端本身受到了损害。

Safe今(24)日稍早发推宣布,将在接下来24小时内开始分阶段恢复服务,恢复后的Safe钱包将包含额外的安全措施:

  • 对交易哈希值(Hash)、资料和签章进行额外验证

  • 增强监控警报

  • 暂时删除了本机Ledger整合,因为这是针对Bybit攻击中使用的签章设备/方法

“一旦恢复,由于运行额外的检查,用户可能会遇到稍长的交易时间或效能问题。像往常一样,请在签署交易时保持警惕,验证是否签署了正确的交易资料。”

主题测试文章,只做测试使用。发布者:admin,转转请注明出处:http://www.268btc.cc/13921.html

(0)
admin的头像admin
上一篇 2025年2月24日 下午8:45
下一篇 2025年2月24日 下午9:09

相关推荐

  • Coinbase公布2024年Q4财报:整年净利高达26亿美元!大幅超市场预期

    币圈聚合(268btc.cc):美国知名交易所Coinbase于2/13公布2024年第四季(Q4)财报,净利来到13亿美元,而2024整年净利高达26亿美元,皆大幅超出市场预期。财报显示在美国总统大选后,尤其川普(Donald Trump)当选促使加密市场热度激增,带动交易量大幅上升,让Coinbase迎来近年最强劲的一季表现。 交易量暴增,Q4交易额达4…

    2025年2月14日
    10300
  • 简单开发一个自己的虚拟币可以上交易所吗?

    在区块链上推出代币已经成为初创企业和公司筹集资金、围绕其项目建立社区或在数字资产市场上提供新产品的最流行方式之一。推出的代币可以用于各种目的,包括在特定生态系统内的实用功能、代表公司股票等等。但要想通过代币赚去更多的资产,那么就需要上线交易所打开市场,而一些人可能会担心开发一个自己的虚拟币可以上交易所吗?就资料分析来看,是可以上交易所的,但比较麻烦。下面币圈…

    2025年1月16日
    14800
  • 比特币5月有望再创新高?有三大利多加持

    币圈聚合(268btc.cc)讯:比特币在4月20日至26日期间大涨11%,目前维持在94,000美元附近,是两个月高点。这波报复性反弹之前,川普政府发出暂缓征收对等关税的讯号,而且企业财报强劲。据分析,由于空头遭大量清算、比特币和股票关联性减弱,再加上机构投资者持续看涨,有助比特币加速再创新高。 投资人对比特币的信心,展现在比特币现货ETF上周获得创纪录的…

    2025年4月28日
    1100
  • Matrixport:以太坊将剧烈震荡! Bitget:若跌破1600美元恐加速崩盘

    币圈聚合(268btc.cc):在川普关税战等阴霾垄罩之下,受宏观经济不确定性冲击,加密货币近日不断走弱,以太坊在今日更跌破1800美元大关,最深跌至1,767美元,几乎回吐自2023年10月以来的全部涨幅,且已较去年12月的4000美元高点腰斩。 未来一周或面临10%大幅波动 针对以太坊走势,Matrixport今日分析,自2025年1月7日触及3668美…

    2025年3月31日
    4500
  • 传美国参议员Cynthia Lummis将提法案:要求Fed储备比特币

    币圈聚合(268btc.cc):美国共和党总统候选人川普(Donald Trump)本周稍晚将在「比特币大会」上发表演说,据报导,支持加密货币的共和党参议员Cynthia Lummis也将在会上宣布她正在制定新的法案,要借由坚定让比特币成为主流金融资产的方式,从根本改变加密货币产业。 三位知悉法案内容的加密货币高层主管透露,Cynthia Lummis一直悄…

    2025年1月12日
    9300

发表回复

登录后才能评论

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
防范以"虚拟货币""区块链"名义进行非法集资的风险。