$ ~/archive/ play bybit-heist
transcript_decrypted.log
0.0 Това е най-голямата кражба, която някога е била регистрирана.
3.1 Не е банков трезор, не е златен резерв,
6.16 Един единствен трансфер
7.48 Това е движение на 1,5 милиарда долара.
9.8 В ръцете на Северна Корея след около
12.14 Една минута.
13.419 Не е откраднато парола, не е бил откраднат личен ключ.
16.559 Разкъсан, нито един удостоверение не е фиширан.
18.899 Хората са били в състояние да се състоят.
19.679 Който е разрешил този превод, е направил точно това, което е било им позволено.
22.519 Задължително е да се издаде предварително посочено предписание за сигурност.
24.0 Те запазиха и
24.879 пари в офлайн хладнокласни складове.
26.94 Те изискваха множество подписи.
29.219 Те държаха хардуерна сигурност
30.66 Ключовете.
31.379 Те провериха адреса на местоназначението със собствения си адрес.
33.899 Очите и това се съвпадна.
35.539 Каквото видяха на
37.1 Екраните им бяха лъжа.
40.74 Изпълнението е направено чрез промяна на един файл.
43.899 на уебсайт.
45.219 24 февруари,
46.84 2025 г.
47.82 В центъра на операциите на Bybit, криптовалутата
50.979 Чрез това обменът е със седалище в Дубай,
52.979 Премествайки десетки милиарди долари,
54.88 Започва рутинен трансфер.
58.38 Четири дома 1,347 токани на Ethereum, приблизително един
63.1 и половина милиард
64.0 Дългосрочни пари, които се движат от многоподписния студен портфейл на Bybit.
67.959 За сигурност се държи офлайн, за да се осигури топъл портфейл.
70.939 Използва се за ежедневна ликвидност.
73.239 Три от упълномощени подписали лица от Bybit отварят сейфа.
76.599 Интерфейс на портфейла
77.359 на техните работни места.
78.879 Те преглеждат адреса на местоназначението.
81.219 Те преразглеждат сумата.
82.98 Всичко
83.64 съвпада с операцията.
84.859 Те проверяват адреса.
84.859 Те проверяват адреса.
84.859 Те проверяват сумата.
84.879 Всичко съвпада с операцията.
85.18 Те подписват.
87.599 Една минута по-късно, 401,000 токен на Ethereum са
91.799 Изчезнаха,
92.219 Не са били прехвърлени в топлия портфейл, но са били прехвърлени в .
95.519 адрес, контролиран от Северна Корея.
98.98 Това е най-голямата кражба на единствено криптовалути в
102.56 признат от Гиннесс за световните рекорди история
105.4 като най-голямата грабеж от всякакъв вид на
107.7 Бибит, банка, надвишаваща дори рекорда.
111.219 1 милиард долара Садам
112.819 Хусейн се оттегли от централната банка на Ирак.
114.859 Бибит, банка, която надвишава дори 1 милиард долара.
114.859 Саддам Хюсеин се оттегли от централната банка на Ирак.
114.879 В навечерието на войната от 2003 г. Bybit's
119.12 собствените системи никога не са били докосвани.
121.14 Атаката не е насочена директно към Бибит.
124.56 Инфраструктурата, сървърите, работните станции на служителите, хардуера за подписване, вътрешните системи на Bybit.
130.8 мрежи мрежи
131.439 Никога не е бил проникнат.
133.039 Всяко последващо криминално разследване, проведено от независими фирми,
137.539 Signia и Verichains потвърдиха същия изход.
141.02 Bybit не е бил хакнат.
142.879 Компанията, която беше хакна,
144.879 Safe was, преди Gnosis Safe, най-широко използвана
148.24 използвана платформа за многоподписния портфейл в
151.219 Екосистемата на Етериум.
152.9 Safe поддържа уеб интерфейса на app.safe.
156.36 .global чрез който
157.78 Повечето институционални притежатели на Ethereum управляват многостранно разрешение.
161.659 от големи транзакции.
164.56 Инженерният екип на Safe е с около 30 души.
168.06 Сред тях е малка група системи.
170.74 Администраторите имат разрешения да променят животопроизводството.
173.74 Базата на кодовете и разгърнатият уеб
175.699 Интерфейс.
176.879 Седемнадесет дни преди 21 февруари, на 4 февруари,
181.5 Един от тези инженери е прицелен.
185.12 Векторът е съвместим с плейбукът на .
188.24 Севернокорейският екип е проследен от вътрешно оттогава.
191.06 Федералният Бюро за разследване като търговец на търговски услуги.
194.219 Единството е подсъставка на по-широкия
197.18 Лазар е мъртъв.
197.86 Аналитиците поставят групата в рамките на северокорейската система.
200.74 Генералният бюро за разпознаване, външната разузнавателна служба на режима.
204.979 Специфичната техника не е публично разкрита от
208.879 Безплатен или от следователи.
210.879 Най-вероятно,
212.12 Изключително целенасочен подход за социално инженерство, който се насочва към
215.599 LinkedIn контакт, разработчик, разработчик,
217.539 Форум или техническо сътрудничество.
220.56 Администраторът изтегля това, което изглежда е.
223.419 легитимен технически артефакт.
225.379 Артефактът съдържа вреден код.
227.919 Малварето краде AWS
230.319 услуги.
230.719 Малверният софтуер краде услугите на AWS.
230.719 Малверният софтуер краде услугите на AWS.
230.719 Малварето краде
230.719 Токове за присъединяване, не дълготрайни удостоверения, временните
234.74 Токенове за удостоверяване на автентичност, които Safe's
236.759 Разработчиците използват по време на нормалния си работен ден за достъп до.
239.939 Amazon Web Services, където безопасният уеб сайт
242.68 Интерфейсът е хостиран.
243.979 С тези токове нападателите получават достъп до
248.0 Счетоводното AWS акаунт на Safe.
250.5 Те не извличат данни.
252.5 Те не разгръщат откупителни програми.
254.819 Те не се опитват да направят странично движение.
257.0 чрез инфраструктурата.
258.519 Те променят един данък.
260.699 Те променят един данък.
260.699 Те променят един данък.
260.72 Те променят един данък.
262.24 Те променят един данък.
262.24 Те променят един данък.
262.259 Те променят един данък.
262.259 Файлът, който се подава от хранилището на Safe's Amazon S3
265.54 купата е JavaScript, който рендера.
268.899 интерфейсът за одобрение на транзакциите в браузърите на подписващите на Bybit.
272.839 Модифицираната версия съдържа .
275.18 Това, което по-късно криминалистически разследващи описват като условно злонамерено, е злонамерено.
279.66 Логиката.
280.74 За огромното
281.959 Повечето от безопасните потребители са обикновени притежатели, други борси, децентрализирани.
286.98 Финансови проекти в
289.48 JavaScript е първият, който използва Bybit's
290.699 Браузърите на подписалите.
290.699 Модифицираната версия съдържа .
290.699 Скриптът се държи идентично с легитимната версия на .
294.079 Интерфейсът обикновено превръща транзакциите.
297.24 Както се очакваше, нищо не изглежда грешно, злонамереният процес
301.759 Кодът се изпълнява само когато е определен.
304.079 Условията са изпълнени и тези условия са проектирани точно
308.24 Bybit проверява кода, че това е това
311.8 Сеансът е удостоверен срещу един от трите специфични портфейла.
315.72 Адреса са транзакцията
317.86 Предлага се трансфер от етериумния студ на бибит
321.139 портфейл, ако и двете условия са верни, продължи да продължиш.
326.64 Ако и двете условия са верни, злонамереният javascript
330.62 Прехваща данните за транзакцията
332.72 Точно преди да бъде показан на подписалите
334.959 Той замества логиката на транзакцията what
338.259 Подписващите виждат на своя екран адрес на дестинация.
341.259 Типът на операцията "Сметна сума" остава визуално
344.22 идентичен с законния предвиден трансфер
347.86 Това, което те всъщност подписват, е делегат.
350.42 Call to a contract, контролиран от Северна Корея
353.88 в етериум делегирайте обаждане е примитивен, че
356.98 позволява на един смарт договор да изпълнява код в
360.06 Контекстът на друг с пълен достъп до
362.6 Съхранението и средствата на обаждащия се, когато се подписва.
365.18 одобрява
365.519 сделка, която включва деликатен разговор с тях.
368.18 Те не просто прехвърлят средства, те са.
370.68 Това дава на нареченият договор пълен контрол върху договора.
373.199 Те се обаждат на портфейла, като одобряват това, което те смятат за "настоящо".
376.699 А
376.8 Редовният трансфер ще бъде под контрол.
377.839 Когато подписател одобрява сделка, собственост на
377.839 тях.
377.839 Тримата подписали Bybit дават на Северна Корея
380.68 Договорът за контрол на общото собственост на тяхното контролирано предприятие.
383.439 Студен портфейл.
384.439 Нападникът след това го изпива.
387.18 401,347 тока на Етериум, $1.5 милиарда.
393.66 Всички трима подписали са имали активирана многофакторна аутентификация.
397.56 на своите сметки.
398.72 Всички трима имали активни хардуерни ключове за сигурност.
402.0 Нищо от това не е било важно.
403.54 Измамката се случи.
404.92 В слоя над автентичността, в слоя
407.819 където очите на подписателят интерпретират това, което е написано.
410.56 Подписващия се иска да одобри.
413.16 Два минути след като транзакцията се появи на
416.36 Ethereum mainnet,
417.48 За да се избегне вредното JavaScript на уебсайта на SACE, се изтрива.
421.3 Промененият файл се заменя с
424.259 легитимна версия.
425.459 Всеки следващ посетител на app.safe.global получава
429.54 Чисти код.
430.66 Доказателствата са доказателства.
431.54 Изчезна от живото пространство.
433.939 Но САЦИЯ
434.759 Инфраструктурата на файла не е единствената, където се намира.
437.379 беше сервирано.
438.259 Waybat Machine Archives, публиката
440.68 Архивът на уеб, поддържан от интернет
443.04 Архивът, който е заловил злонамереното издание, е получил злонамереното издание.
445.48 по време на прозореца за активно разгръщане.
447.62 Когато разследващите възстановят атаката, те се опитват да я предотвратят.
450.639 Архивираният файл става централен криминален доказателствен процес.
453.8 Нападателите не са очаквали публиката да се разкрие.
456.74 Уеб архивът тихо прави копия на техните данни.
459.48 експлоатиране.
462.139 Системите за откриване на Bybit маркират с значки
464.759 Аномалия в рамките на минути.
466.22 Изпълнителният директор Бен Чжоу публично потвърждава кражбата в рамките на
469.68 Часове.
470.48 Блокчейн анализ
471.56 Фирмата започват да проследяват откраднатия Ethereum в реално време.
474.579 Времето.
475.279 Операцията за пране на пране вече е започнала.
478.579 Методологията на изпирането на криптовалути в Северна Корея е зряла.
483.18 В рамките на първите 48 часа след преминаването на лечението.
486.18 Къфтията, блокчейн анализаторите оценяват, че приблизително $160 милиона
491.1 В Етериум е
492.839 Успешно изпита чрез прилични и надеждни средства.
494.74 Кражбата не е грешка.
494.74 Кражбата е била
495.56 Не е грешка.
496.379 Но тези пълнота е нещо, което е много често срещано.
496.379 В реалния свят.
496.379 Throughmez's
496.379 Комплексната употреба на интернет сигурността и разслушването и разпространението на информация
496.379 използването на уеб сървъри със затворен код има
497.399 Оказа се, че това е оптическа илюзия на
497.519 реалния свят.
497.519 Асивите се преобразуват, фрагментират,
500.06 Смесени чрез протоколи за поверителност, и съставени в хиляди страни.
504.04 От адресите на блокчейн.
505.92 Предпочитаната цел за конверсия е Биткойн.
509.399 Моделът на транзакциите на Биткойн използва неизползвана транзакция.
512.679 Излизанията, структура, която третира всяка транзакция като
515.899 Дискретна единица, аналогична на физическата.
518.0 Каш.
518.919 За да се проследи определена стойност на долара чрез Биткойн се изисква
522.2 Индивидуални UTXOs в IT услуги следват.
524.74 много адреси, експоненциално по-сложна криминалистическа задача
528.379 отколкото да проследявате сметка на Етериум.
530.74 Севернокорейският отдел за пране на пратки, определен от ФБР
533.86 Като търговец на търговски услуги, конвертират около 86%
537.279 Откраднатят етериум на Биткойн през миналия месец.
539.779 След 10 дни, като го превърнахме в моста, предимно през след 10 дни.
542.6 Един единствен децентрализиран протокол.
544.86 ФБР издава обявление за обществена услуга на
548.36 26 февруари,
549.22 През 2025 г., пет дни след атаката, официално се обявява, че е извършено нападение.
554.019 кражбата на Северна Корея.
555.58 Бюрото публикува 51 адреса на Етериум, идентифицирани като .
559.679 Част от инфраструктурата за пране на пратки.
561.58 Той използва борси, децентрализирани финансови платформи и
565.899 Блокчейн разузнавателни фирми
567.419 За да блокира транзакции, получени от тези адреси.
570.84 Приписването е бързо от
573.639 Стандартът за национално-държавни разследвания за кибератаки.
576.799 Това е активирано от модел
578.62 Съвпадане.
580.559 Адреса, използвани за преместване на откраднатите средства на Bybit
584.019 Напътуване, в определени точки, с адреси
586.98 Използвани в предишни кражби на криптовалути.
589.679 През януари 2025 г. кражбата на Fimex, през 2024 г. кражбата на BingX
594.62 Кражбата, кражбата, кражбата, кражбата.
595.559 Полониекс кражба. 2023
598.36 Блокчейн разузнавателните фирми Elliptic и TRM Labs, заедно с
602.58 С независим
603.259 Разследващият ЗакХБТ установи, че това се превключва в рамките на няколко дни.
608.7 Кражбата не е само въпрос на кражба.
609.2 Но и въпрос на години.
609.2 Същите оператори извършват същото пране на пране
611.96 Инфраструктурата се използва в многократни обири.
614.72 Инфраструктурата е подписът, контекстът за
618.48 Степента.
619.7 Според множество блокчейн разузнавателни фирми Лазар е
623.72 Групата и нейните подкомпоненти
625.32 са откраднали, в продължение на много години, една
628.279 Оценени са 6 милиарда долара криптовалути.
631.58 Само през 2024 г. се наблюдава кражба, свързана с Северна Корея.
635.58 За приблизително $1,3 милиарда в целия
638.899 47 отделни инциденти.
640.86 С тази единствена операция, цифрата за 2025 г.
644.179 Ще премине 2 милиарда долара.
646.559 Бибит е инвестирал $1.5 милиарда, взети в една операция,
650.96 Това е почти пет пъти по-голямо крипто кражбата
654.179 от предходната година.
655.48 305 милиона долара, взети от японския DMM Bitcoin
659.899 Обменът през 2024 г.,
661.879 и повече от два пъти повече от предишния рекорд.
664.84 Рекорден рекорд.
665.419 620 милиона долара, които са били изцедени от "Съдния свят".
668.539 РОНИН мрежата през 2022 г.
671.24 Средствата текат през мрежите за пране на пари в сметки.
674.519 контролиран от
675.36 Правителството на Демократичната народна република Корея.
678.32 Определенията на Министерството на финансите
680.039 Те са установили многократно, че тези сметки финансират Северния
683.139 Програмите за оръжие на Корея,
684.659 Включително разработването на балистични ракети и ядрената му програма.
689.899 Bybit, от своя страна, оцелява.
692.639 Компанията е платена.
694.62 Само няколко часа след кражбата, изпълнителният директор Бен Чжоу, се появи.
697.5 Орегулира
698.2 Мостови заеми и стратегически притоци от други институционални институции
701.44 За да се попълнят резервите, трябва да се използват и други средства.
703.48 Парите на клиентите остават защитени.
705.62 Никой потребител не е загубил депозираните активи.
708.44 Обменът стартира възстановяване.
710.74 Програма за бонути, предлагаща до 10% от
713.679 Всички средства, възстановени на тези, които помагат за проследяване
716.12 Или ги завземете.
717.559 По-голямата част от откраднатите етериум са били използвани.
720.639 не е възстановен.
721.919 Неразрешените елементи на този файл са:
724.919 структурно.
726.179 Bybit не е направил нищо лошо by
728.039 стандартите на най-добрите практики за съхранение на криптовалути.
731.039 Използвала е хладнокълъжно съхранение за своите резерви.
733.94 Той използва множество подписващи разрешения за прехвърляния.
737.74 Използваше добронамерен трети страни
739.879 Доставчик на интерфейс.
741.0 Той използва хардуерни ключове за сигурност за своите подписатели.
744.179 Всеки отбранителен контрол
745.519 индустрията препоръчва Bybit да бъде реализиран.
748.34 Атаката обхожда всички от тях, като се компрометира.
752.24 Склад извън контрола на Бибит.
754.96 SAFE, доставчикът на интерфейс,
756.899 Служава хиляди институционални клиенти.
760.059 Всеки от тези клиенти може да е бил
762.159 Целта.
762.84 Бибит е избран, защото нападателите са имали, чрез Bybit.
766.22 Първоначалното си разпознаване,
767.7 Той идентифицира своите студени адреси на портфейла и модели на транзакции.
771.7 Предварително.
772.679 Условият JavaScript е проектиран около тези специфични условия.
776.659 Данни за точки.
778.92 Основната архитектурна слабост е обща, а не специфична.
783.759 Всеки уеб интерфейс, използван за подписване.
786.6 Криптовалутните транзакции са по дефиниция потенциален момент
791.179 манипулиране на дисплея.
792.62 Ако интерфейсът може да бъде подтачно модифициран чрез
795.84 компромис на хостинг инфраструктурата,
798.08 нейната мрежа за доставка на съдържание, нейният хранилище за източник код,
801.62 или на неговия тръбопровод за разгръщане,
804.0 Подписващият не може, в повечето изпълнения, да провери независимо
808.0 Какво всъщност са те?
809.159 Подписване.
810.279 Хардуерните портфейли с независим трансакционен дисплей са
814.1 частично облекчаване,
815.46 Но много хардуерни портфейли с по-голям ниво
816.58 За сигурност са потенциално по-ефективни.
816.58 Бибит,
816.58 В същото време не декодира сложни транзакционни структури.
819.86 Delegacol-T в човешко четливо лице, като Delegacol-T,
823.32 Те показват сурови хаш.
825.2 Потребител, който гледа 64-значен хексадецимал
828.779 Стронгът
829.1 Не може да провери значението му чрез проверка.
832.019 Потребителят трябва да се довери на интерфейса.
836.34 Северна Корея демонстрира на 25 февруари 2025 г.
842.46 Цената на този доверие.
843.72 Fragment Zero ще проследи файла на случая.
846.94 Откраднатите средства продължават да се разкъсват в различни страни.
850.0 Глобалният блокчейн.
851.62 Порции остават статични в адресите, които са били
854.419 Тег и санкция.
855.799 Порциите продължават да се движат.
857.759 51 идентифицирани от ФБР адреси са се увеличили до
861.679 Няколко
862.0 Стотина през множество вериги.
864.34 Разработчикът в Safe, чиято машина е била компрометирана,
868.24 не е публично посочен.
870.08 Специфичният вектор на социалното инженерство е бил използван за
873.559 Прочетете адреса не е наличен.
873.7 51 идентифицирани от ФБР адреси са се увеличили до
873.7 Няколко
873.7 Стотина през множество вериги.
874.2 Разработчикът не е публично посочен.
875.94 Разработчикът има
876.799 Групата Лазар продължава да работи.
879.36 През месеците след кражбата на Bybit,
881.74 Малки, но все пак значителни кражби, измерени в десетки
885.059 Милиони долари.
886.34 са били приписвани на същата инфраструктура.
891.1 По-дълбокият въпрос не е дали криптовалутите могат да се разпространят.
894.44 да бъдат откраднати.
895.299 По-дълбокият въпрос е колко
897.86 Финансовата инфраструктура сега разчита на малък брой хора.
900.96 от проекти за отворени източници на интерфейс.
903.7 Поддържани от малки екипи, актуализирани чрез живо разгръщане.
907.24 тръбопроводи, консумирани чрез уеб браузърите
909.72 Това са между милиарди долари активи.
913.179 и хората, които ги разрешават.
917.0 В този случай броят на хората, които са
919.84 Можеше да се предотврати най-голямото кражби в историята.
922.139 беше един.
923.84 И той кликна върху нещо.

North Korea Stole $1.5 Billion in Three Minutes. The Signature Was Real.

// EDITORIAL NOTICE //
This case file is produced by Fragment Zero's editorial team. Original research, sourcing, and narrative analysis are performed by human editors. Voiceover is synthesized; visual illustrations are AI-generated. Every factual claim is cited to public documents, peer-reviewed publications, or named primary sources. See methodology and disclaimer.
СВЪРЗАНИ РАЗСЛЕДВАНИЯ
СВЪРЗАНИ РАЗСЛЕДВАНИЯ