$ ~/archive/ play bybit-heist
transcript_decrypted.log
0.0 Este es el robo más grande jamás registrado.
3.1 No es una bóveda bancaria, ni una reserva de oro,
6.16 Una sola transferencia
7.48 que movió mil millones y medio de dólares.
9.8 En las manos de Corea del Norte en aproximadamente
12.14 Un minuto.
13.419 No se robó ninguna contraseña, no se robó ninguna clave privada.
16.559 Se ha agrietado, no se ha fijado ninguna credencial.
18.899 La gente
19.679 Quien autorizó esa transferencia hizo exactamente lo que su gobierno les pidió.
22.519 Se exigió un manual de seguridad.
24.0 Ellos mantuvieron el
24.879 dinero en almacenamiento en frío fuera de línea.
26.94 Requerían múltiples firmas.
29.219 Ellos tenían seguridad de hardware
30.66 Las llaves.
31.379 Verificaron la dirección de destino con su propia dirección.
33.899 ojos, y coincidió.
35.539 Lo que vieron en
37.1 Sus pantallas eran una mentira.
40.74 Fue ejecutado cambiando un solo archivo
43.899 En un sitio web.
45.219 El 24 de febrero,
46.84 2025.
47.82 Dentro del centro de operaciones de Bybit, una criptomoneda
50.979 El intercambio tiene su sede en Dubai,
52.979 Moviendo decenas de miles de millones de dólares,
54.88 comienza una transferencia de rutina.
58.38 Cuatro casas 1.347 tokens de Ethereum, aproximadamente uno
63.1 Y medio mil millones
64.0 dólares, moviéndose desde la billetera fría de múltiples firmas de Bybit
67.959 Se mantiene fuera de línea para la seguridad de una billetera caliente
70.939 Se utiliza para la liquidez cotidiana.
73.239 Tres de los firmantes autorizados de Bybit abren el cajón
76.599 Interfaz de billetera
77.359 en sus puestos de trabajo.
78.879 Ellos revisan la dirección de destino.
81.219 Ellos revisan la cantidad.
82.98 Todo lo demás
83.64 coincide con la operación.
84.859 Ellos comprueban la dirección.
84.859 Ellos comprueban la dirección.
84.859 Ellos comprueban la cantidad.
84.879 Todo coincide con la operación.
85.18 Ellos firmarán.
87.599 Un minuto más tarde, 401,000 tokens de Ethereum están disponibles.
91.799 Se fue,
92.219 No se transfiere a la billetera caliente, se transfiere a la billetera caliente.
95.519 una dirección controlada por Corea del Norte.
98.98 Este es el mayor robo de criptomonedas en la historia.
102.56 Reconocido por la historia de los registros mundiales Guinness
105.4 como el mayor robo de cualquier tipo en
107.7 donde Bybit, un banco, excede incluso el récord
111.219 $1 mil millones de Saddam
112.819 Hussein retiró el dinero del banco central iraquí.
114.859 Bybit, un banco, superando incluso el $1 mil millones.
114.859 Saddam Hussein retiró el dinero del banco central iraquí.
114.879 En vísperas de la guerra de 2003, Bybit's fue liberado.
119.12 Los propios sistemas nunca fueron tocados.
121.14 El ataque no fue dirigido directamente a Bybit.
124.56 La infraestructura, los servidores, las estaciones de trabajo de los empleados, el hardware de firma, los servidores internos de Bybit.
130.8 Las redes
131.439 nunca fue penetrado.
133.039 Cada investigación forense posterior realizada por firmas independientes,
137.539 Signia y Verichains confirmaron el mismo hallazgo.
141.02 Bybit no fue hackeado.
142.879 La compañía que fue hackeada,
144.879 Safe was, anteriormente Gnosis Safe, fue el más extendido
148.24 Usó la plataforma de billetera de múltiples firmas en el
151.219 El ecosistema de Ethereum.
152.9 Safe mantiene la interfaz web en app.safe
156.36 .global a través del cual
157.78 La mayoría de los poseedores institucionales de Ethereum gestionan la autorización multipartitaria
161.659 de grandes transacciones.
164.56 El equipo de ingeniería de Safe cuenta con aproximadamente 30 personas.
168.06 Entre ellos, un pequeño grupo de sistemas.
170.74 Los administradores tienen permisos para modificar la producción en vivo
173.74 La base de código y la web desplegada
175.699 Interfaz.
176.879 Diecisiete días antes del 21 de febrero, el 4 de febrero,
181.5 Uno de esos ingenieros es el objetivo.
185.12 El vector es consistente con el libro de jugadas de.
188.24 La unidad norcoreana fue rastreada internamente por la Fuerza Aérea de Corea del Norte.
191.06 La Oficina Federal de Investigación como Trader Trader.
194.219 La unidad es un subcomponente del más amplio
197.18 Lazaro
197.86 El grupo, que los analistas colocan dentro del sistema de Corea del Norte.
200.74 El Servicio General de Reconnacimiento, el servicio de inteligencia extranjera del régimen.
204.979 La técnica específica no es revelada públicamente por
208.879 Seguro o por los investigadores.
210.879 Lo más probable es que,
212.12 Un enfoque de ingeniería social altamente dirigido, enrutando a través de.
215.599 El contacto de LinkedIn, un desarrollador y un usuario de la red.
217.539 foro, o un pretexto de colaboración técnica.
220.56 El administrador descarga lo que parece ser
223.419 Un artefacto técnico legítimo.
225.379 El artefacto contiene malware.
227.919 El malware roba AWS
230.319 servicios.
230.719 El malware roba servicios de AWS.
230.719 El malware roba servicios de AWS.
230.719 El malware roba
230.719 Tokens de acceso, credenciales no duraderas, el temporal
234.74 Los tokens de autenticación que Safe's tiene son
236.759 Los desarrolladores utilizan durante su día normal de trabajo para acceder a.
239.939 Amazon Web Services, donde la web de Safe es la más segura.
242.68 La interfaz está alojada.
243.979 Con esos tokens, los atacantes tienen acceso a.
248.0 Cuenta AWS de Safe.
250.5 No extraen datos.
252.5 No desplegan ransomware.
254.819 No intentan movimientos laterales.
257.0 a través de la infraestructura.
258.519 Modifican un dato.
260.699 Modifican un dato.
260.699 Modifican un dato.
260.72 Modifican un dato.
262.24 Modifican un dato.
262.24 Modifican un dato.
262.259 Modifican un dato.
262.259 El archivo servido desde el almacenamiento Amazon S3 de Safe
265.54 Bucket es el JavaScript front-end que hace renderizar.
268.899 La interfaz de aprobación de transacciones en los navegadores de signatarios de Bybit.
272.839 La versión modificada contiene.
275.18 lo que los investigadores forenses describieron más tarde como condicional malicioso
279.66 La lógica.
280.74 Para el vasto
281.959 La mayoría de los usuarios seguros son los titulares ordinarios, otros intercambios, descentralizados.
286.98 Los proyectos financieros son financiados por el gobierno.
289.48 JavaScript modificado es el primero en usar el código de Bybit
290.699 Los navegadores de los firmantes.
290.699 La versión modificada contiene.
290.699 El script se comporta de manera idéntica a la versión legítima de la
294.079 La interfaz normalmente renderiza transacciones
297.24 Como se esperaba, nada parece mal el proceso malicioso.
301.759 El código sólo se ejecuta cuando se le especifica un código específico.
304.079 Las condiciones se cumplen y las condiciones se diseñan con precisión
308.24 Forbit el código verifica si esto es esto
311.8 Sección autenticada contra uno de los tres carteras específicas
315.72 Las direcciones son la transacción
317.86 Se propuso una transferencia desde el frío de ethereum de bybit.
321.139 cartera si ambas condiciones son ciertas, proceda
326.64 Si ambas condiciones son ciertas, el javascript malicioso
330.62 Intercepta los datos de la transacción
332.72 Justo antes de que se muestre a los firmantes
334.959 sustituye la lógica de transacción what
338.259 Los firmantes ven en su pantalla la dirección de destino
341.259 El tipo de operación de cantidad permanece visualmente
344.22 idéntico a la transferencia legítima prevista
347.86 Lo que en realidad están firmando es un delegado.
350.42 llamada a un contrato controlado por Corea del Norte
353.88 En el ethereum delegado llamada es un primitivo que
356.98 Permite a un contrato inteligente ejecutar código en.
360.06 El contexto de otro con acceso completo a
362.6 El almacenamiento y los fondos del llamador cuando un firmante
365.18 aprueba
365.519 Una transacción que incluye una llamada delicada que se hace a través de un teléfono.
368.18 No solo están transferindo fondos, sino que lo son.
370.68 otorgando al llamado contrato el control total sobre el contrato.
373.199 Llamando a la billetera aprobando lo que ellos creen que es
376.699 A a
376.8 La transferencia de rutina que se tomará bajo control
377.839 Cuando un firmante aprueba una transacción propiedad de
377.839 Los hacía ver.
377.839 Los tres firmantes de Bybit otorgan un premio norcoreano
380.68 El contrato controlado es la propiedad total de su control.
383.439 Cartera fría.
384.439 El atacante luego lo drena.
387.18 401.347 tokens de Ethereum, $1.5 mil millones.
393.66 Todos los tres firmantes tenían autenticación multifactor habilitada
397.56 En sus cuentas.
398.72 Todos los tres tenían claves de seguridad de hardware activas.
402.0 Nada de eso importaba.
403.54 El engaño ocurrió
404.92 En la capa de autenticación, en la capa.
407.819 donde los propios ojos del firmante interpretan lo que el
410.56 Se le pide a la firma que apruebe.
413.16 Dos minutos después de que la transacción aterrice en el
416.36 El Ethereum mainnet,
417.48 El malicioso JavaScript en el sitio web de SACE se elimina.
421.3 El archivo modificado es reemplazado por el.
424.259 La versión legítima.
425.459 Cualquier visitante posterior a la aplicación.safe.global recibe
429.54 Código limpio.
430.66 La evidencia
431.54 Se ha ido del entorno vivo.
433.939 Pero SACE
434.759 La infraestructura de archivo no es el único lugar donde se encuentra la infraestructura
437.379 Fue servido.
438.259 Waybat Machine Archives, el público
440.68 Archivo de la web mantenido por Internet
443.04 Archive, había capturado la versión maliciosa
445.48 Durante su ventana de despliegue activo.
447.62 Cuando los investigadores reconstruyen el ataque, los investigadores no pueden evitarlo.
450.639 El archivo archivado se convierte en la evidencia forense central.
453.8 Los atacantes no habían anticipado que el público
456.74 El archivo web estaba haciendo copias de sus documentos en silencio.
459.48 El exploit.
462.139 Los sistemas de detección de Bybit marcaron el
464.759 anomalía dentro de minutos.
466.22 El CEO Ben Zhou confirma públicamente el robo dentro de la empresa.
469.68 Horas.
470.48 Análisis de la cadena de bloques
471.56 Las empresas comienzan a rastrear el Ethereum robado en realidad
474.579 El tiempo.
475.279 La operación de lavado de ropa ya ha comenzado.
478.579 La metodología de lavado de criptomonedas de Corea del Norte es madura.
483.18 Dentro de las primeras 48 horas después de la
486.18 El robo, los analistas de blockchain estiman que aproximadamente $160 millones
491.1 Ethereum en Ethereum es
492.839 Lavaron con éxito a través de medios decentes y confiables.
494.74 El robo no fue un error.
494.74 El robo fue
495.56 No es un error.
496.379 Pero estas plenitudes son algo que es muy común.
496.379 En el mundo real.
496.379 El Throughmez's
496.379 El uso complejo de la seguridad de Internet y el escucha y escucha sonidos.
496.379 El uso de servidores web de código cerrado tiene
497.399 Se ha encontrado que es una ilusión óptica de
497.519 El mundo real.
497.519 Los activos se convierten, se fragmentarán,
500.06 Se mezclan a través de protocolos de privacidad, y se reconstituyen a través de miles de personas.
504.04 Las direcciones de la cadena de bloques.
505.92 El objetivo de conversión preferido es Bitcoin.
509.399 El modelo de transacciones de Bitcoin utiliza transacciones no gastadas.
512.679 Las salidas, una estructura que trata cada transacción como una transacción.
515.899 Una unidad discreta, análoga a la física
518.0 El dinero en efectivo.
518.919 El rastreo de un valor en dólares específico a través de Bitcoin requiere
522.2 Las UTXOs individuales en los servicios de TI siguen a los servicios.
524.74 muchas direcciones, una tarea forense exponencialmente más compleja
528.379 que rastrear una cuenta de Ethereum.
530.74 La unidad de lavado de dinero de Corea del Norte, designada por el FBI
533.86 Como Trader Trader, las conversiones son de aproximadamente el 86%
537.279 El Ethereum robado a Bitcoin durante el período de la conversión de Bitcoin a Bitcoin.
539.779 Después de 10 días, la mayoría de las veces se pasa por la vía de la unión.
542.6 Un único protocolo descentralizado.
544.86 El FBI emite un anuncio de servicio público el día de hoy.
548.36 El 26 de febrero,
549.22 2025, cinco días después del ataque, atribuyendo formalmente.
554.019 El robo a Corea del Norte.
555.58 El despacho publica 51 direcciones de Ethereum identificadas como.
559.679 Es parte de la infraestructura de lavado de dinero.
561.58 Se utiliza en los intercambios, plataformas de finanzas descentralizadas, y
565.899 Las firmas de inteligencia blockchain
567.419 bloquear las transacciones derivadas de esas direcciones.
570.84 La atribución es rápida por el
573.639 estándares de las investigaciones de ciberataques de Estados-nación.
576.799 Está habilitado por patrón
578.62 coincidiendo.
580.559 Las direcciones utilizadas para mover los fondos robados de Bybit
584.019 Se superponen, en puntos específicos, con direcciones.
586.98 Se utilizó en robos anteriores de criptomonedas.
589.679 El robo de Fimex de enero de 2025, el robo de BingX de 2024
594.62 El robo, el robo, el robo.
595.559 Poloniex el robo. 2023
598.36 Las firmas de inteligencia blockchain Elliptic y TRM Labs, junto con
602.58 con independiente
603.259 El investigador ZachXBT, estableció las superposiciones en cuestión de días.
608.7 Los robos no son solo un asunto de robo.
609.2 Pero también es cuestión de años.
609.2 Los mismos operadores están ejecutando el mismo lavado de dinero
611.96 Infraestructura a través de repetidos robos.
614.72 La infraestructura es la firma, el contexto para la
618.48 Escala.
619.7 Según varias firmas de inteligencia blockchain, el Lazarus
623.72 Grupo y sus subcomponentes
625.32 han robado, durante un período de varios años, un
628.279 Se estima que $6 mil millones en criptomonedas.
631.58 Sólo en 2024, el robo relacionado con Corea del Norte se produjo.
635.58 para aproximadamente $1.3 mil millones en todo el mundo.
638.899 47 incidentes separados.
640.86 Con esta única operación, la cifra para 2025
644.179 pasaría por los $2 mil millones.
646.559 Los $1.5 mil millones de Bybit, tomados en una operación,
650.96 Es casi cinco veces el mayor robo de criptomonedas
654.179 del año anterior.
655.48 Los $305 millones que se tomaron de la DMM Bitcoin de Japón
659.899 El intercambio en 2024,
661.879 y más del doble de lo que se había visto en el pasado
664.84 El récord.
665.419 Los 620 millones de dólares drenados de la
668.539 RONIN red en 2022.
671.24 Los fondos fluyen, a través de redes de lavado de dinero, a las cuentas
674.519 controlado por
675.36 El gobierno de la República Popular Democrática de Corea.
678.32 Las designaciones del Departamento del Tesoro
680.039 Han establecido repetidamente que estas cuentas financian al norte.
683.139 Los programas de armas de Corea,
684.659 Incluyendo el desarrollo de misiles balísticos y su programa nuclear.
689.899 Bybit, por su parte, sobrevive.
692.639 La compañía es solvente.
694.62 A pocas horas del robo, el CEO Ben Zhou
697.5 Arregla arreglos
698.2 Los préstamos puentes y las entradas estratégicas de otras instituciones
701.44 Los titulares deben reponer las reservas.
703.48 Los fondos del cliente siguen siendo protegidos.
705.62 Ningún usuario perdió activos depositados.
708.44 El intercambio lanza una recuperación
710.74 Programa de recompensas, que ofrece hasta un 10% de las ganancias.
713.679 Cualquier fondo recuperado a quienes ayudan a rastrear
716.12 o tomarlas.
717.559 La gran mayoría de los Ethereum robados tiene
720.639 No se ha recuperado.
721.919 Los elementos no resueltos de este archivo de casos son:
724.919 estructural.
726.179 Bybit no hizo nada malo por
728.039 los estándares de las mejores prácticas de custodia de criptomonedas.
731.039 Utilizó almacenamiento en frío para sus reservas.
733.94 Utilizó la autorización de múltiples firmas para transferencias.
737.74 Utilizó un tercer partido de buena reputación.
739.879 proveedor de interfaz de interfaz.
741.0 Utilizó claves de seguridad de hardware para sus firmantes.
744.179 Cada control defensivo
745.519 La industria recomienda que Bybit se implemente.
748.34 El ataque los eludió a todos comprometiéndose.
752.24 Una capa fuera del control de Bybit.
754.96 SAFE, el proveedor de interfaces,
756.899 Sirve a miles de clientes institucionales.
760.059 Cualquiera de esos clientes podría haber sido el
762.159 El objetivo.
762.84 Bybit fue seleccionado porque los atacantes habían, a través de Bybit,
766.22 Su reconocimiento inicial,
767.7 Identificó sus direcciones de billetera fría y patrones de transacciones
771.7 con antelación.
772.679 El JavaScript condicional fue diseñado en torno a esos elementos específicos.
776.659 puntos de datos.
778.92 La debilidad arquitectónica subyacente es general, no específica.
783.759 Cualquier interfaz web utilizada para firmar
786.6 Las transacciones de criptomonedas son, por definición, un punto potencial
791.179 de la manipulación de la pantalla.
792.62 Si la interfaz puede ser modificada sutilmente a través de
795.84 Comprometerse con su infraestructura de alojamiento,
798.08 Su red de entrega de contenido, su repositorio de código fuente,
801.62 o su pipeline de despliegue,
804.0 Un firmador no puede, en la mayoría de las implementaciones, verificar de forma independiente
808.0 lo que son en realidad
809.159 firmar.
810.279 Las billeteras de hardware con pantalla de transacciones independiente son una
814.1 La mitigación parcial,
815.46 Pero muchas billeteras de hardware con un nivel mayor
816.58 Las medidas de seguridad son potencialmente más efectivas.
816.58 Bibit, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito.
816.58 Mientras que no decodifican estructuras complejas de transacciones
819.86 Delegacol-T en forma legible para el ser humano, como el Delegacol-T,
823.32 Muestran un hash crudo.
825.2 Un usuario mirando un hexadecimal de 64 caracteres.
828.779 Una cadena de cuerdas
829.1 No puede verificar su significado mediante la inspección.
832.019 El usuario tiene que confiar en la interfaz.
836.34 Corea del Norte demostró, el 25 de febrero de 2025, el
842.46 El costo de ese fideicomiso.
843.72 Fragment Zero rastreará el archivo del caso.
846.94 Los fondos robados continúan fragmentándose en diferentes partes.
850.0 La cadena de bloques global.
851.62 Las porciones permanecen estáticas en las direcciones que han sido
854.419 Etiquetado y sancionado.
855.799 Las porciones continúan moviéndose.
857.759 Las 51 direcciones identificadas por el FBI han crecido hasta llegar a ser
861.679 Algunos de ellos son varios.
862.0 Cientos de cadenas en múltiples cadenas.
864.34 El desarrollador de Safe, cuya máquina fue comprometida,
868.24 no ha sido nombrado públicamente.
870.08 El vector específico de ingeniería social utilizado para
873.559 Lea la dirección no está disponible.
873.7 Las 51 direcciones identificadas por el FBI han crecido hasta llegar a ser
873.7 Algunos de ellos son varios.
873.7 Cientos de cadenas en múltiples cadenas.
874.2 El desarrollador no ha sido nombrado públicamente.
875.94 El desarrollador tiene
876.799 El Grupo Lazarus continúa operando.
879.36 En los meses siguientes al robo de Bybit,
881.74 Los robos menores pero aún sustanciales, medidos en decenas
885.059 Millones de dólares.
886.34 han sido atribuidas a la misma infraestructura.
891.1 La pregunta más profunda no es si la criptomoneda puede
894.44 ser robado.
895.299 La pregunta más profunda es cuánto
897.86 La infraestructura financiera ahora depende de un pequeño número de personas.
900.96 de proyectos de interfaces de código abierto.
903.7 mantenido por pequeños equipos actualizados a través de despliegue en vivo
907.24 Los canales de tubería consumidos a través de los navegadores web
909.72 que se sitúan entre miles de millones de dólares en activos
913.179 y los humanos que los autorizan.
917.0 En este caso, el número de personas que se encuentran en la
919.84 Podría haber evitado el robo más grande de la historia
922.139 era uno.
923.84 Y él hizo clic en algo.

North Korea Stole $1.5 Billion in Three Minutes. The Signature Was Real.

// EDITORIAL NOTICE //
This case file is produced by Fragment Zero's editorial team. Original research, sourcing, and narrative analysis are performed by human editors. Voiceover is synthesized; visual illustrations are AI-generated. Every factual claim is cited to public documents, peer-reviewed publications, or named primary sources. See methodology and disclaimer.
INVESTIGACIONES RELACIONADAS
INVESTIGACIONES RELACIONADAS