0.0
Dies ist der größte Diebstahl aller Zeiten.
3.1
Kein Bankgeft, kein Goldreserv,
6.16
Ein einzelner Transfer
7.48
Die eineinhalb Milliarden Dollar bewegten sich.
9.8
in die Hände Nordkoreas in etwa
12.14
Eine Minute.
13.419
Kein Passwort wurde gestohlen, kein privater Schlüssel wurde gestohlen.
16.559
Cracked, keine Credential wurde phishert.
18.899
Die Menschen
19.679
Wer den Transfer genehmigt hat, hat genau das getan, was er ihnen gegeben hat.
22.519
Das Sicherheitshandbuch wurde gefordert.
24.0
Sie behielten die
24.879
Geld in Offline-Kältemaschine.
26.94
Sie erforderten mehrere Unterschriften.
29.219
Sie hielten Hardware-Sicherheit
30.66
Schlüssel.
31.379
Sie haben die Zieladresse mit ihrer eigenen Überprüfung überprüft
33.899
Augen, und es passte.
35.539
Was sie gesehen haben
37.1
Ihre Bildschirme waren eine Lüge.
40.74
Es wurde durch die Änderung einer einzelnen Datei ausgeführt
43.899
Auf einer Website.
45.219
24. Februar,
46.84
2025.
47.82
Im Operationszentrum von Bybit, einer Kryptowährung
50.979
Der Börsenhauptbüro befindet sich in Dubai,
52.979
Die Verbringung von Zehntausenden von Milliarden von Dollar,
54.88
Ein Routine-Transfer beginnt.
58.38
Vier zu Hause 1.347 Ethereum-Token, etwa eine
63.1
Eine halbe Milliarde und eine halbe Milliarde
64.0
Dollar, die sich aus Bibits Multi-Signatur-Kaltwallets bewegen.
67.959
Aus Sicherheitsgründen offline zu einem warmen Geldbeutel gehalten
70.939
verwendet für die tägliche Liquidität.
73.239
Drei der autorisierten Unterzeichner von Bybit öffnen den Safe
76.599
Wallet-Interface
77.359
an ihren Arbeitsplätzen.
78.879
Sie überprüfen die Zieladresse.
81.219
Sie überprüfen den Betrag.
82.98
Alles Alles
83.64
passt zur Operation.
84.859
Sie überprüfen die Adresse.
84.859
Sie überprüfen die Adresse.
84.859
Sie überprüfen den Betrag.
84.879
Alles entspricht der Operation.
85.18
Sie unterschreiben.
87.599
Eine Minute später sind 401.000 Ethereum-Token erhältlich.
91.799
ist weg,
92.219
Nicht in die warme Brieftasche übertragen, sondern in
95.519
Eine Adresse, die von Nordkorea kontrolliert wird.
98.98
Dies ist der größte einzelne Kryptowährungs-Diebstahl in
102.56
Er wurde von der Guinness-Records-Geschichte anerkannt.
105.4
als größte Raub jeglicher Art auf der Welt.
107.7
Bei Bybit, einer Bank, überschreitet sogar den Rekord
111.219
Ein Milliarden Dollar Saddam
112.819
Hussein zog sich von der irakischen Zentralbank ab.
114.859
Bybit, eine Bank, die sogar die 1 Milliarde Dollar übersteigt.
114.859
Saddam Hussein zog sich von der irakischen Zentralbank ab.
114.879
Am Vorabend des Krieges von 2003 wurde Bybit's
119.12
Die eigenen Systeme wurden nie berührt.
121.14
Der Angriff richtete sich nicht direkt auf Bybit.
124.56
Bybits Infrastruktur, Server, Mitarbeiter-Workstationen, Signaturhardware, interne
130.8
Netzwerke Netzwerke
131.439
war nie durchdrungen.
133.039
Jede nachfolgende forensische Untersuchung, die von unabhängigen Unternehmen durchgeführt wurde,
137.539
Signia und Verichains bestätigten die gleiche Feststellung.
141.02
Bybit wurde nicht gehackt.
142.879
Die Firma, die gehackt wurde,
144.879
Safe was, früher Gnosis Safe, die am weitesten verbreitet
148.24
Multi-Signature-Wallet-Plattform in der
151.219
Das Ethereum-Ökosystem.
152.9
Safe pflegt die Web-Interface bei app.safe.
156.36
.global, durch den
157.78
Die meisten institutionellen Ethereum-Inhaber verwalten mehrere Parteien-Autorisation
161.659
von großen Transaktionen.
164.56
Das Engineering-Team von Safe zählt etwa 30 Personen.
168.06
Unter ihnen ist eine kleine Gruppe von Systemen
170.74
Administratoren haben Berechtigungen, die Live-Produktion zu ändern
173.74
Code-Basis und das eingesetzte Web
175.699
Das Interface.
176.879
Siebzehn Tage vor dem 21. Februar, am 4. Februar,
181.5
Einer dieser Ingenieure ist zum Ziel.
185.12
Der Vektor ist im Einklang mit dem Spielbuch von.
188.24
Die nordkoreanische Einheit wurde von den
191.06
Das Federal Bureau of Investigation als Trader Trader.
194.219
Die Einheit ist ein Teilkomponent des breiteren
197.18
Lazarus Lazarus
197.86
Die Analysten stellen sie innerhalb des nordkoreanischen Systems.
200.74
Das Reconnaissance General Bureau, der ausländische Geheimdienst des Regimes.
204.979
Die spezifische Technik wird von nicht öffentlich bekannt gegeben.
208.879
Sicher oder von Ermittlern.
210.879
Wahrscheinlich ist es so,
212.12
Ein hoch gezieltes Social Engineering-Ansatz, das durch die Routing durch führt.
215.599
LinkedIn-Kontakt, Entwickler, Entwickler,
217.539
Ein Forum oder ein Vorwand für technische Zusammenarbeit.
220.56
Der Administrator lädt herunter, was zu sein scheint
223.419
ein legitimes technisches Artefakt.
225.379
Das Artefakt enthält Malware.
227.919
Die Malware stiehlt AWS
230.319
Dienstleistungen.
230.719
Die Malware stiehlt AWS-Dienste.
230.719
Die Malware stiehlt AWS-Dienste.
230.719
Die Malware stiehlt
230.719
Zugriffs-Token, nicht langlebige Anmeldeinformationen, die temporäre
234.74
Authentifizierungs-Token, die Safe's
236.759
Entwickler nutzen während ihres normalen Arbeitstages den Zugriff auf.
239.939
Amazon Web Services, wo sicheres Web ist
242.68
Die Schnittstelle ist gehostet.
243.979
Mit diesen Token erhalten die Angreifer Zugang zu
248.0
Safe's AWS-Konto.
250.5
Sie extrahieren keine Daten.
252.5
Sie setzen keine Ransomware ein.
254.819
Sie versuchen keine seitliche Bewegung
257.0
Durch die Infrastruktur.
258.519
Sie ändern nur eine Datenstunde.
260.699
Sie ändern nur eine Datenstunde.
260.699
Sie ändern nur eine Datenstunde.
260.72
Sie ändern nur eine Datenstunde.
262.24
Sie ändern nur eine Datenstunde.
262.24
Sie ändern nur eine Datenstunde.
262.259
Sie ändern nur eine Datenstunde.
262.259
Die Datei, die von Safe's Amazon S3-Speicher aus serviert wurde
265.54
bucket ist die Front-End-JavaScript, die renders.
268.899
Die Transaktionsgenehmigungsoberfläche in den Browsern der Unterzeichner von Bybit.
272.839
Die modifizierte Version enthält.
275.18
was forensische Ermittler später als bedingte bösartige Beschreibung bezeichnen
279.66
Logik. Logik.
280.74
Für die riesigen
281.959
Die Mehrheit der sicheren Benutzer ist normaler Inhaber, andere Börsen, dezentralisiert.
286.98
Finanzierungsprojektethe
289.48
Das modifizierte JavaScript ist der erste, der Bybits verwendet.
290.699
Die Browser der Unterzeichner.
290.699
Die modifizierte Version enthält.
290.699
Das Skript verhält sich identisch mit der legitimen Version der Version.
294.079
Das Schnittstellen-Interface liefert normalerweise Transaktionen.
297.24
Wie erwartet sieht nichts falsch aus, der bösartige Prozess
301.759
Der Code wird nur ausgeführt, wenn ein bestimmter Code ausgeführt wird.
304.079
Diese Bedingungen sind erfüllt und genau konstruiert
308.24
Forbit checks the code ist das
311.8
Die Sitzung wurde gegen eines von drei spezifischen Geldbörsen authentifiziert
315.72
Adressen ist die Transaktion
317.86
Eine Übertragung von bybits ethereum cold wurde vorgeschlagen.
321.139
Wallet, wenn beide Bedingungen zutreffen, weiter
326.64
Wenn beide Bedingungen zutreffen, wird das bösartige JavaScript
330.62
Abfangen die Transaktionsdaten
332.72
Kurz bevor es den Unterzeichnern angezeigt wird
334.959
Es ersetzt die Transaktionslogik what.
338.259
Die Unterzeichner sehen auf ihrem Bildschirm den Zielanschrift
341.259
Der Betragbetriebtyp bleibt visuell
344.22
identisch mit der berechtigten beabsichtigten Übertragung
347.86
Was sie tatsächlich unterschreiben, ist ein Delegierter.
350.42
Call to a contract, das von Nordkorea kontrolliert wird
353.88
In ethereum ist der Delegiertenruf ein Primitiv, der
356.98
Erlaubt einem Smart Contract, Code in auszuführen.
360.06
Der Kontext eines anderen mit vollem Zugang zu
362.6
Die Speicherung und die Mittel des Anrufern, wenn ein Unterzeichner
365.18
genehmigt
365.519
Eine Transaktion, die einen heiklen Anruf beinhaltet, die sie zu tätigen.
368.18
Sie überweisen nicht nur Geld, sondern sind es.
370.68
Das ermöglicht dem so genannten Vertrag die volle Kontrolle über den Vertrag.
373.199
Geldbörse zu rufen, indem sie genehmigen, was sie glauben, ist
376.699
a a
376.8
Routineübertragung werden sie unter Kontrolle genommen
377.839
Wenn ein Unterzeichner eine Transaktion genehmigt, die von
377.839
sie.
377.839
Die drei Unterzeichner der Bybit gewähren einen nordkoreanischen
380.68
Das gesamte Eigentum an ihrem kontrollierten Vertrag ist im Vertrag.
383.439
Kaltes Geldbeutel.
384.439
Der Angreifer entleert es dann.
387.18
401.347 Ethereum-Token, $1.5 Milliarden.
393.66
Alle drei Unterzeichner hatten Multifaktor-Authentifizierung aktiviert
397.56
auf ihren Konten.
398.72
Alle drei hatten aktive Hardware-Sicherheitsschlüssel.
402.0
Das spielte keine Rolle.
403.54
Der Betrug ist passiert
404.92
Auf der Ebene über der Authentifizierung, auf der Ebene
407.819
wo die eigenen Augen des Unterzeichners interpretieren, was die
410.56
Der Unterzeichner wird gebeten, zu genehmigen.
413.16
Zwei Minuten nach dem Abschluss der Transaktion landen die auf dem
416.36
Das Ethereum-Mainnet,
417.48
Die bösartige JavaScript auf der SACE-Website wird gelöscht.
421.3
Die modifizierte Datei wird durch die ersetzt.
424.259
Legitime Version.
425.459
Jeder anschließende Besucher von app.safe.global erhält
429.54
Rein Code.
430.66
Die Beweise
431.54
ist aus dem Live-Umfeld verschwunden.
433.939
Aber SACE
434.759
Nicht nur die Infrastruktur ist der Ort, an dem die Dateien liegen.
437.379
war serviert.
438.259
Waybat Machine Archives, die Öffentlichkeit
440.68
Das Internet-Archiv des Internets wird von dem Internet unterhalten
443.04
Archive hatte die bösartige Version erfasst
445.48
während seines aktiven Bereitstellungsfensters.
447.62
Wenn die Ermittler den Angriff rekonstruieren, werden die
450.639
Die archivierte Datei wird zentrale forensische Beweise.
453.8
Die Angreifer hatten nicht erwartet, dass die Öffentlichkeit das Problem lösen würde.
456.74
Das Web-Archiv machte still kopierte Kopien ihrer Daten.
459.48
Ausbeuten.
462.139
Bybits Erkennungssysteme zeigten den
464.759
Eine Anomalie innerhalb weniger Minuten.
466.22
CEO Ben Zhou bestätigt öffentlich den Diebstahl innerhalb der
469.68
Stunden. Stunden.
470.48
Blockchain-Analyse
471.56
Unternehmen beginnen, das gestohlene Ethereum in Echtzeit zu verfolgen
474.579
Zeit. Zeit.
475.279
Die Waschoperation ist bereits begonnen.
478.579
Nordkoreas Kryptowährungswäsche ist reif.
483.18
Innerhalb der ersten 48 Stunden nach der Behandlung
486.18
Die Diebstahl, die Blockchain-Analysten schätzen, sind etwa 160 Millionen Dollar
491.1
Ethereum ist in Ethereum
492.839
Erfolgreich durch anständige und zuverlässige Mittel gewaschen.
494.74
Der Diebstahl war kein Fehler.
494.74
Der Diebstahl war
495.56
Es ist kein Fehler.
496.379
Aber diese Vollkommenheit ist etwas, das sehr häufig ist
496.379
in der realen Welt.
496.379
Durchmez's
496.379
Die komplexe Nutzung von Internetsicherheit und Abhör und Abhör
496.379
Die Verwendung von geschlossenen Webservern hat
497.399
Es wurde festgestellt, dass es sich um eine optische Illusion von
497.519
Die reale Welt.
497.519
Die Vermögenswerte werden konvertiert, fragmentiert,
500.06
Durch Datenschutzprotokolle gemischt und über Tausende hinweg rekonstituiert
504.04
von Blockchain-Adressen.
505.92
Das bevorzugte Conversion-Ziel ist Bitcoin.
509.399
Das Transaktionsmodell von Bitcoin verwendet eine nicht ausgegebene Transaktion
512.679
Outputs, eine Struktur, die jede Transaktion als behandelt.
515.899
Eine diskrete Einheit, analog zu physischer
518.0
Bargeld. Bargeld.
518.919
Das Verfolgen eines bestimmten Dollarwerts durch Bitcoin erfordert
522.2
Einzelne UTXOs über IT-Dienste hinweg folgen.
524.74
many addresses, eine exponentiell komplexere forensische Aufgabe
528.379
als das Tracering eines Ethereum-Kontos.
530.74
Nordkoreas Waschdienst, der vom FBI ausgewiesen wurde
533.86
Als Trader Trader konvertiert sich etwa 86%
537.279
Die gestohlenen Ethereum zu Bitcoin über den
539.779
Nach 10 Tagen überbrückt man es meist durch
542.6
ein einziges dezentrales Protokoll.
544.86
Das FBI gibt eine öffentliche Dienstleistungsbekanntmachung am
548.36
26. Februar,
549.22
2025, fünf Tage nach dem Angriff, formal zur Verhaftung von
554.019
Die Diebstahl nach Nordkorea.
555.58
Das Büro veröffentlicht 51 Ethereum-Adressen, die als identifiziert wurden.
559.679
Teil der Waschinfrastruktur.
561.58
Es nutzt Börsen, dezentrale Finanzinstrumente und .
565.899
Blockchain-Geheimdienstleistungsunternehmen
567.419
um Transaktionen aus diesen Adressen zu blockieren.
570.84
Die Zuordnung ist schnell durch die
573.639
Die Standards für die Ermittlungen von Cyberangriffen in den Staaten.
576.799
Es ist von pattern aktiviert
578.62
Das passt.
580.559
Die Adressen, die verwendet wurden, um Bybits gestohlene Gelder zu bewegen
584.019
Überlappungen an bestimmten Punkten mit Adressen
586.98
in früheren Kryptowährungs-Diebstählen verwendet.
589.679
Der Januar 2025 Fimex-Diebstahl, der 2024 BingX
594.62
Diebstahl, die
595.559
Poloniex Diebstahl. 2023
598.36
Die Blockchain-Intelligence-Unternehmen Elliptic und TRM Labs sind zusammen mit den
602.58
mit unabhängiger
603.259
Der Ermittler ZachXBT hat innerhalb weniger Tage die Überschneidungen festgestellt.
608.7
Die Diebstahl ist nicht nur eine Frage der Täter.
609.2
Aber auch eine Frage der Jahre.
609.2
Die gleichen Betreiber betreiben dieselbe Wascherei
611.96
Infrastruktur über wiederholte Raubfälle.
614.72
Die Infrastruktur ist die Signatur, der Kontext für die
618.48
Skala.
619.7
Laut mehreren Blockchain-Geheimdienstfirmen ist der Lazarus
623.72
Gruppe und ihre Teilkomponenten
625.32
über einen mehrjährigen Zeitraum gestohlen haben, eine
628.279
Es wurden geschätzte 6 Milliarden Dollar an Kryptowährungen verwendet.
631.58
Allein im Jahr 2024 wurden in Nordkorea verknüpfte Diebstähle registriert.
635.58
Für rund 1,3 Milliarden Dollar in der gesamten Welt.
638.899
47 separate Vorfälle.
640.86
Mit dieser einzigen Operation wird die Zahl für 2025
644.179
Es würden zwei Milliarden Dollar passieren.
646.559
Bybits 1,5 Milliarden Dollar, die in einer Operation genommen wurden,
650.96
Das ist fast fünfmal so viel wie der größte Krypto-Diebstahl
654.179
von dem Vorjahr.
655.48
Die $305 Millionen, die von Japans DMM Bitcoin abgenommen wurden
659.899
Im Jahr 2024 wird der Austausch stattfinden.
661.879
und mehr als das Doppelte der bisherigen Allzeit
664.84
Ein Rekord.
665.419
Die 620 Millionen Dollar, die aus dem ausgelesen wurden, sind die
668.539
Das RONIN-Netzwerk wird 2022 eröffnet.
671.24
Die Gelder fließen durch Reinigungsnetzwerke in Konten.
674.519
kontrolliert von
675.36
Die Regierung der Demokratischen Volksrepublik Korea.
678.32
Die Bezeichnungen des Finanzministeriums
680.039
Sie haben wiederholt festgestellt, dass diese Konten Nord finanzieren.
683.139
Die Waffenprogramme Koreas,
684.659
Dazu gehört die Entwicklung von ballistischen Raketen und ihr Atomprogramm.
689.899
Bybit hingegen überlebt.
692.639
Das Unternehmen ist solvent.
694.62
Wenige Stunden nach dem Diebstahl, CEO Ben Zhou
697.5
arrangiert
698.2
Brückenkredite und strategische Einflüsse aus anderen institutionellen Institutionen
701.44
Holder, um die Reserven zu füllen.
703.48
Kundenfonds bleiben geschützt.
705.62
Kein Benutzer verlor eingelegte Vermögenswerte.
708.44
Der Austausch startet eine Erholung
710.74
Das Bounty-Programm bietet bis zu 10% der Preise an.
713.679
Alle zurückgewonnenen Mittel wurden an diejenigen weitergegeben, die helfen, die Spur zu finden.
716.12
oder sie ergreifen.
717.559
Die überwiegende Mehrheit des gestohlenen Ethereum hat bereits
720.639
nicht wiederhergestellt worden.
721.919
Die ungelösten Elemente dieser Falldatei sind
724.919
strukturell.
726.179
Bybit hat nichts falsch gemacht by
728.039
die Standards der besten Praktiken für die Bewahrung von Kryptowährungen.
731.039
Es nutzte Kälte für seine Reserven.
733.94
Es nutzte die Multi-Signature-Authorisation für Übertragungen.
737.74
Es benutzte einen seriösen Drittanbieter
739.879
Anbieter von Schnittstellen.
741.0
Es benutzte Hardware-Sicherheitsschlüssel für seine Unterzeichner.
744.179
Jeder defensive Kontrolle
745.519
Die Branche empfiehlt Bybit umgesetzt.
748.34
Der Angriff umging sie alle, indem er Kompromisse einging.
752.24
Eine Schicht außerhalb der Kontrolle von Bybit.
754.96
SAFE, der Anbieter der Schnittstelle,
756.899
Dient Tausenden von institutionellen Kunden.
760.059
Jeder dieser Kunden könnte der gewesen sein.
762.159
Ziel. Ziel. Ziel. Ziel.
762.84
Bybit wurde ausgewählt, weil die Angreifer durch Bybit
766.22
Ihre erste Erkenntnis,
767.7
Sie identifizierten ihre kalten Brieftaschen-Adressen und Transaktionsmuster
771.7
Im Voraus.
772.679
Die bedingte JavaScript wurde um diese spezifischen Bedingungen herum entwickelt.
776.659
Datenpunkte.
778.92
Die zugrunde liegende architektonische Schwäche ist allgemein, nicht spezifisch.
783.759
Jedes Web-Interface, das für die Unterschrift verwendet wird
786.6
Kryptowährungsgeschäfte sind per Definition ein potenzieller Punkt
791.179
von Display-Manipulation.
792.62
Wenn die Schnittstelle durch subtil modifiziert werden kann,
795.84
Kompromisse seiner Hosting-Infrastruktur,
798.08
Sein Content Delivery Network, sein Quellcode-Repository,
801.62
oder dessen Bereitstellungspipeline,
804.0
Ein Signator kann in den meisten Implementierungen nicht unabhängig überprüfen
808.0
Was sie eigentlich sind
809.159
Unterzeichnung.
810.279
Hardware-Wallets mit unabhängiger Transaktionsanzeige sind ein
814.1
Teilmäßige Minderung,
815.46
Aber viele Hardware-Wallets mit einem höheren Level
816.58
Die Sicherheitsmaßnahmen sind potenziell effektiver.
816.58
Bybit,
816.58
Während seine nicht entschlüsseln komplexe Transaktionsstrukturen
819.86
Delegacol-T in menschlich lesbarer Form, wie ,
823.32
Sie zeigen einen rohen Hash.
825.2
Ein Benutzer starrend auf ein 64-Zeichen-Hexadezimal
828.779
Eine String-String
829.1
kann seine Bedeutung nicht durch Inspektion überprüfen.
832.019
Der Benutzer muss der Schnittstelle vertrauen.
836.34
Nordkorea demonstrierte am 25. Februar 2025 die
842.46
Die Kosten dieses Vertrauens.
843.72
Fragment Zero wird die Falldatei verfolgen.
846.94
Die gestohlenen Mittel fragmentieren sich weiterhin überall.
850.0
Die globale Blockchain.
851.62
Portionen bleiben in Adressen, die
854.419
Sie wurden mit einem Tagged tagt und sanktioniert.
855.799
Portionen bewegen sich weiter.
857.759
Die 51 identifizierten Adressen des FBI sind zu
861.679
Es gibt mehrere
862.0
Hundert über mehrere Ketten.
864.34
Der Entwickler von Safe, dessen Maschine kompromittiert wurde,
868.24
Der Name ist nicht öffentlich bekannt.
870.08
Der spezifische Social Engineering-Vektor, der verwendet wurde, um
873.559
Lesen Sie, die Adresse ist nicht verfügbar.
873.7
Die 51 identifizierten Adressen des FBI sind zu
873.7
Es gibt mehrere
873.7
Hundert über mehrere Ketten.
874.2
Der Entwickler wurde nicht öffentlich genannt.
875.94
Der Entwickler hat
876.799
Die Lazarus Group ist weiterhin tätig.
879.36
In den Monaten nach dem Diebstahl von Bybit,
881.74
Kleine, aber immer noch erhebliche Diebstähle, gemessen in Zehnen
885.059
Millionen von Dollar
886.34
wurden derselben Infrastruktur zugeschrieben.
891.1
Die tiefere Frage ist nicht, ob Kryptowährung kann
894.44
werden gestohlen.
895.299
Die tiefere Frage ist, wie viel
897.86
Die Finanzinfrastruktur setzt nun auf eine kleine Anzahl von Personen.
900.96
von Open-Source-Interface-Projekten.
903.7
Unterhalten von kleinen Teams und aktualisiert durch Live-Deployment
907.24
Pipelines, die über Webbrowser verbraucht werden
909.72
Die zwischen Milliarden von Dollar an Vermögenswerten liegen
913.179
und die Menschen, die sie autorisieren.
917.0
In diesem Fall ist die Anzahl der Personen, die
919.84
Es hätte den größten Diebstahl der Geschichte verhindern können
922.139
war einer.
923.84
Und er klickte auf etwas.