Bybit:被黑原因是加密货币钱包Safe漏洞所致!赵长鹏点出回应模糊

Bybit:被黑原因是加密货币钱包Safe漏洞所致!赵长鹏点出回应模糊

币圈聚合(268btc.cc)讯:加密货币交易所Bybit在2月21日惨遭黑客攻击,被盗共计约50万枚ETH、stETH、cmETH和mETH,当时价值约14.6亿美元,成为加密货币史上最大攻击案。

Bybit公布被报告:Safe基础设施漏洞所致

就在昨(26)晚,Bybit执行长Ben Zhou在社交平台X上发文表示,Bybit被报告已经出炉,调查结果总结为是加密货币多签钱包Safe的基础设施漏洞所致。

在这份报告中,负责调查的安全公司Sygnia得出结论:对三个签名机器的取证调查表明,攻击的根本原因是来自Safe{Wallet}基础设施的恶意代码。未发现Bybit基础设施内部存在安全漏洞。调查仍在进行中,以进一步确认结果。

55ae940b266017eab35d782949d11f4a.jpg

安全公司Verichains的调查结果也与此类似:app.safe.global的良性JavaScript档案似乎已于2025年2月19日15:29:25UTC被替换为恶意代码,特别针对Bybit的Ethereum Multisig Cold Wallet(地址:0x1Db92e2EeBC8E0c075a02BeA49a2935BcD2dFCF4)。此次攻击设计为在下一次Bybit交易中启动,该交易发生于2025年2月21日14:13:35UTC。根据Bybit签名机器的调查结果和在Wayback Archive上发现的快取恶意JavaScript,我们强烈推测Safe.Global的AWSS3或Cloud Front帐户/APi密钥可能已经泄漏或被攻破。

备注:2024年9月,Google Search宣布与Wayback Archive整合,提供直接链接到Wayback Machine上的网站快取版本,这验证了快取的恶意文件的合法性。

51c7c4c204065410715c67ae76ea292e.jpg

Safe回应:是开发者机器遭入侵导致Bybit被黑

对此,Safe官方也在昨(26)日回应表示,此次针对Bybit的攻击是通过入侵Safe{Wallet}开发者的机器实现的,官方并未发现Safe智能合约或前端服务源代码存在漏洞:

  • 简要总结:

经调查确认,拉萨路(Lazarus)对ByBit发动了针对性攻击。Safe智能合约未受影响,攻击是通过入侵一台Safe{Wallet}开发者机器执行的,影响了ByBit营运的一个帐户。Safe{Wallet}已新增安全措施,消除了该攻击途径。

  • 完整声明:

对拉萨路集团(Lazarus Group)针对ByBit的目标攻击进行的审查得出结论,此攻击是通过一台被入侵的Safe{Wallet}开发者机器实现的,导致提交了一笔伪装的恶意交易。拉萨路是一个由北韩政府支持的黑客团体,以对开发者凭证进行复杂的社交工程攻击而闻名,有时还结合zero-dayexploits。

重要提示:外部安全研究人员的审查显示,Safe智能合约、前端及服务的源代码中不存在任何漏洞。

在最近的事件后,Safe{Wallet}团队进行了彻底调查,目前已分阶段在以太坊主网上恢复Safe{Wallet}的运作。Safe{Wallet}团队已完全重建并重新配置所有基础设施,并更换所有凭证,确保攻击途径已被完全消除。

在调查的最终结果出来之前,Safe{Wallet}团队将发布一份完整的后续分析报告(post-mortem)。

Safe{Wallet}前端保持运作,并已实施额外的安全措施。然而,用户在签署交易时需格外谨慎并保持高度警惕。

Safe承诺领导一项行业范围的举措,提升交易的可验证性,这是整个生态系统面临的挑战。

Safe仍致力于保障安全、透明度、自我托管,并推动行业向前发展。

补充:Safe提到的开发者机器(developer machine),推测指的是Safe团队中某位开发人员所使用的工作站或个人电脑,这台设备在开发、测试或维护相关软件(如前端、服务或与智能合约互动的工具)时被入侵。

CZ:Safe回应模糊

而对于Safe的回应,币安交易所创办人赵长鹏(CZ)则表示,其回应有点含糊其辞:

“我通常会尽量避免批评其他业内公司,但偶尔还是会这么做。

这次Safe的更新不太好。它用模糊的语言轻描淡写地处理了问题。看完后我有更多的问题,而不是答案。

「入侵Safe{Wallet}开发者机器」是什么意思?他们是怎么入侵这台机器的?是社会工程攻击、病毒,还是其他方式?

为什么一台开发者机器会有权访问「由Bybit操作的帐户」?是从这台开发者机器直接部署了代码到生产环境吗?

他们是怎么欺骗多签步骤中的Ledger验证的?是盲签吗?还是签名者没有正确验证?

那么,14亿美元是使用Safe管理的最大地址吗?为什么他们没攻击其他地址?

其他「自我托管,多重签名」钱包提供商和用户可以从这次事件中学到什么教训?”

SAFE币价急速下跌后急拉

Bybit黑客调查报告出炉后,Safe代币$SAFE短时内迅速下跌,最低跌破0.45美元,不过或许是要杀空头,撰稿当下又拉涨至0.58美元,近24小时从一度下跌近10%后反转上涨15%。

Safe Wallet是什么?

Safe{Wallet}是一个广受信任的智能帐户钱包项目,专注于在以太坊及其他主流EVM(以太坊虚拟机)兼容区块链上提供安全、灵活的数字资产管理解决方案。它最初由Gnosis团队开发,后来更名为Safe,并由Safe Ecosystem Foundation负责推广其生态发展。该项目的核心目标是通过多重签名(multisig)技术和智能合约,为个人、团队、开发者、去中心化自治组织(DAO)以及投资者提供一个去中心化的资产保管平台。

Safe的主要特点包括:

  • 多重签名安全性:采用多签机制,要求在执行交易前获得指定数量的签名授权

  • 智能合约钱包:它不仅限于简单的资产存储,还能实现更高的可编码性和客制化功能

  • 跨链支持:支持多个EVM兼容网络

  • 广泛的生态集成:它与200多个去中心化应用(dApp)兼容

  • 开源与透明:它是一个开源软件,其智能合约经过多次审计,被认为是业界最安全的解决方案之一。

主题测试文章,只做测试使用。发布者:admin,转转请注明出处:http://www.268btc.cc/14571.html

(0)
admin的头像admin
上一篇 2025年2月27日 上午10:58
下一篇 2025年2月27日 上午11:38

相关推荐

  • QUACK是什么币种?QUACK币详细介绍

    RichQuack是一种通货紧缩的代币,其中的50%打入黑洞,还有50%的种子作为流动资金。在该项目中,每笔交易的5%自动LP,另外5%分配给持有人。RichQuack是一种通货紧缩代币,具有5%自动LP和5%自动农场功能。RichQuack也是分散式Launchpad平台,为持有者提供MegaJackpot抽奖和彩票功能,这个QUACK是一种隐形公平推出的…

    2025年4月13日
    2100
  • 印度拟加强加密货币的监管 恐征收40%以上资本利得税

    据《路透社》援引两位知情人士消息报导,印度政府正在研拟加强对加密货币的监管,尽管政府不太可能贯彻早先全面禁止私人持有数字货币的计划;取而代之的是,政府可能只允许得到政府预先批准的产品在交易所上市和交易,相关法案或在未来两到三周内提交内阁审议。 两位消息人士称,政府希望按照加密货币交易所的要求,将加密货币归类为一种资产类别,而不是一种货币。并说道:只有当代币得…

    2025年1月12日
    16800
  • 冷钱包Ledger创始人遭遇绑架?要比特币赎金?The Big Whale辟谣

    币圈聚合(268btc.cc):法国媒体《LeFildInfo》昨(22)日稍晚在X上发文爆料,加密货币知名冷钱包公司Ledger的至少一位创办人可能已经遭到绑架,并被绑匪要求支付比特币作为赎金:警告!Ledger的至少一位创办人可能已被绑架,并被要求支付比特币作为赎金。警方和法国国家宪兵干预队(GIGN)正在调查此事件,地点位于Éric Larchevêq…

    2025年1月23日
    12900
  • UST、LUNA暴雷事件主角Do Kwon被押到美国首度出庭不认罪!检方追加指控

    币圈聚合(268btc.cc)讯:算法稳定币TerraUSD(UST)及LUNA于2022年5月暴雷,400亿美元市值在极短时间内趋近归零,造成大量投资者损失,Terraform Labs共同创办人Do Kwon随后被美国指控8项重罪,并于2023年因伪造旅行证件在黑山被捕。 Do Kwon被追加指控 美国、韩国政府均提出引渡Do Kwon的请求,黑山直至2…

    2025年1月12日
    14800
  • GameStop正评估投资比特币等加密货币!游戏驿站将成下个微策略?

    币圈聚合(268btc.cc)讯:根据CNBC引述多位消息人士报导,美国电子游戏零售商GameStop(游戏驿站)正在评估是否投资比特币及其他加密货币,作为其资产配置的一部分。 GameStop近年来已成为投资者热议的「模因股(meme stock)」,拥有大量忠实的散户投资者,特别受到美国年轻世代与传统「宅男」族群的支持。这次GameStop进军加密货币市…

    2025年2月14日
    7500

发表回复

登录后才能评论

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
防范以"虚拟货币""区块链"名义进行非法集资的风险。