0.0
Este es el robo más grande jamás registrado.
3.1
No es una bóveda bancaria, ni una reserva de oro,
6.16
Una sola transferencia
7.48
que movió mil millones y medio de dólares.
9.8
En las manos de Corea del Norte en aproximadamente
12.14
Un minuto.
13.419
No se robó ninguna contraseña, no se robó ninguna clave privada.
16.559
Se ha agrietado, no se ha fijado ninguna credencial.
18.899
La gente
19.679
Quien autorizó esa transferencia hizo exactamente lo que su gobierno les pidió.
22.519
Se exigió un manual de seguridad.
24.0
Ellos mantuvieron el
24.879
dinero en almacenamiento en frío fuera de línea.
26.94
Requerían múltiples firmas.
29.219
Ellos tenían seguridad de hardware
30.66
Las llaves.
31.379
Verificaron la dirección de destino con su propia dirección.
33.899
ojos, y coincidió.
35.539
Lo que vieron en
37.1
Sus pantallas eran una mentira.
40.74
Fue ejecutado cambiando un solo archivo
43.899
En un sitio web.
45.219
El 24 de febrero,
46.84
2025.
47.82
Dentro del centro de operaciones de Bybit, una criptomoneda
50.979
El intercambio tiene su sede en Dubai,
52.979
Moviendo decenas de miles de millones de dólares,
54.88
comienza una transferencia de rutina.
58.38
Cuatro casas 1.347 tokens de Ethereum, aproximadamente uno
63.1
Y medio mil millones
64.0
dólares, moviéndose desde la billetera fría de múltiples firmas de Bybit
67.959
Se mantiene fuera de línea para la seguridad de una billetera caliente
70.939
Se utiliza para la liquidez cotidiana.
73.239
Tres de los firmantes autorizados de Bybit abren el cajón
76.599
Interfaz de billetera
77.359
en sus puestos de trabajo.
78.879
Ellos revisan la dirección de destino.
81.219
Ellos revisan la cantidad.
82.98
Todo lo demás
83.64
coincide con la operación.
84.859
Ellos comprueban la dirección.
84.859
Ellos comprueban la dirección.
84.859
Ellos comprueban la cantidad.
84.879
Todo coincide con la operación.
85.18
Ellos firmarán.
87.599
Un minuto más tarde, 401,000 tokens de Ethereum están disponibles.
91.799
Se fue,
92.219
No se transfiere a la billetera caliente, se transfiere a la billetera caliente.
95.519
una dirección controlada por Corea del Norte.
98.98
Este es el mayor robo de criptomonedas en la historia.
102.56
Reconocido por la historia de los registros mundiales Guinness
105.4
como el mayor robo de cualquier tipo en
107.7
donde Bybit, un banco, excede incluso el récord
111.219
$1 mil millones de Saddam
112.819
Hussein retiró el dinero del banco central iraquí.
114.859
Bybit, un banco, superando incluso el $1 mil millones.
114.859
Saddam Hussein retiró el dinero del banco central iraquí.
114.879
En vísperas de la guerra de 2003, Bybit's fue liberado.
119.12
Los propios sistemas nunca fueron tocados.
121.14
El ataque no fue dirigido directamente a Bybit.
124.56
La infraestructura, los servidores, las estaciones de trabajo de los empleados, el hardware de firma, los servidores internos de Bybit.
130.8
Las redes
131.439
nunca fue penetrado.
133.039
Cada investigación forense posterior realizada por firmas independientes,
137.539
Signia y Verichains confirmaron el mismo hallazgo.
141.02
Bybit no fue hackeado.
142.879
La compañía que fue hackeada,
144.879
Safe was, anteriormente Gnosis Safe, fue el más extendido
148.24
Usó la plataforma de billetera de múltiples firmas en el
151.219
El ecosistema de Ethereum.
152.9
Safe mantiene la interfaz web en app.safe
156.36
.global a través del cual
157.78
La mayoría de los poseedores institucionales de Ethereum gestionan la autorización multipartitaria
161.659
de grandes transacciones.
164.56
El equipo de ingeniería de Safe cuenta con aproximadamente 30 personas.
168.06
Entre ellos, un pequeño grupo de sistemas.
170.74
Los administradores tienen permisos para modificar la producción en vivo
173.74
La base de código y la web desplegada
175.699
Interfaz.
176.879
Diecisiete días antes del 21 de febrero, el 4 de febrero,
181.5
Uno de esos ingenieros es el objetivo.
185.12
El vector es consistente con el libro de jugadas de.
188.24
La unidad norcoreana fue rastreada internamente por la Fuerza Aérea de Corea del Norte.
191.06
La Oficina Federal de Investigación como Trader Trader.
194.219
La unidad es un subcomponente del más amplio
197.18
Lazaro
197.86
El grupo, que los analistas colocan dentro del sistema de Corea del Norte.
200.74
El Servicio General de Reconnacimiento, el servicio de inteligencia extranjera del régimen.
204.979
La técnica específica no es revelada públicamente por
208.879
Seguro o por los investigadores.
210.879
Lo más probable es que,
212.12
Un enfoque de ingeniería social altamente dirigido, enrutando a través de.
215.599
El contacto de LinkedIn, un desarrollador y un usuario de la red.
217.539
foro, o un pretexto de colaboración técnica.
220.56
El administrador descarga lo que parece ser
223.419
Un artefacto técnico legítimo.
225.379
El artefacto contiene malware.
227.919
El malware roba AWS
230.319
servicios.
230.719
El malware roba servicios de AWS.
230.719
El malware roba servicios de AWS.
230.719
El malware roba
230.719
Tokens de acceso, credenciales no duraderas, el temporal
234.74
Los tokens de autenticación que Safe's tiene son
236.759
Los desarrolladores utilizan durante su día normal de trabajo para acceder a.
239.939
Amazon Web Services, donde la web de Safe es la más segura.
242.68
La interfaz está alojada.
243.979
Con esos tokens, los atacantes tienen acceso a.
248.0
Cuenta AWS de Safe.
250.5
No extraen datos.
252.5
No desplegan ransomware.
254.819
No intentan movimientos laterales.
257.0
a través de la infraestructura.
258.519
Modifican un dato.
260.699
Modifican un dato.
260.699
Modifican un dato.
260.72
Modifican un dato.
262.24
Modifican un dato.
262.24
Modifican un dato.
262.259
Modifican un dato.
262.259
El archivo servido desde el almacenamiento Amazon S3 de Safe
265.54
Bucket es el JavaScript front-end que hace renderizar.
268.899
La interfaz de aprobación de transacciones en los navegadores de signatarios de Bybit.
272.839
La versión modificada contiene.
275.18
lo que los investigadores forenses describieron más tarde como condicional malicioso
279.66
La lógica.
280.74
Para el vasto
281.959
La mayoría de los usuarios seguros son los titulares ordinarios, otros intercambios, descentralizados.
286.98
Los proyectos financieros son financiados por el gobierno.
289.48
JavaScript modificado es el primero en usar el código de Bybit
290.699
Los navegadores de los firmantes.
290.699
La versión modificada contiene.
290.699
El script se comporta de manera idéntica a la versión legítima de la
294.079
La interfaz normalmente renderiza transacciones
297.24
Como se esperaba, nada parece mal el proceso malicioso.
301.759
El código sólo se ejecuta cuando se le especifica un código específico.
304.079
Las condiciones se cumplen y las condiciones se diseñan con precisión
308.24
Forbit el código verifica si esto es esto
311.8
Sección autenticada contra uno de los tres carteras específicas
315.72
Las direcciones son la transacción
317.86
Se propuso una transferencia desde el frío de ethereum de bybit.
321.139
cartera si ambas condiciones son ciertas, proceda
326.64
Si ambas condiciones son ciertas, el javascript malicioso
330.62
Intercepta los datos de la transacción
332.72
Justo antes de que se muestre a los firmantes
334.959
sustituye la lógica de transacción what
338.259
Los firmantes ven en su pantalla la dirección de destino
341.259
El tipo de operación de cantidad permanece visualmente
344.22
idéntico a la transferencia legítima prevista
347.86
Lo que en realidad están firmando es un delegado.
350.42
llamada a un contrato controlado por Corea del Norte
353.88
En el ethereum delegado llamada es un primitivo que
356.98
Permite a un contrato inteligente ejecutar código en.
360.06
El contexto de otro con acceso completo a
362.6
El almacenamiento y los fondos del llamador cuando un firmante
365.18
aprueba
365.519
Una transacción que incluye una llamada delicada que se hace a través de un teléfono.
368.18
No solo están transferindo fondos, sino que lo son.
370.68
otorgando al llamado contrato el control total sobre el contrato.
373.199
Llamando a la billetera aprobando lo que ellos creen que es
376.699
A a
376.8
La transferencia de rutina que se tomará bajo control
377.839
Cuando un firmante aprueba una transacción propiedad de
377.839
Los hacía ver.
377.839
Los tres firmantes de Bybit otorgan un premio norcoreano
380.68
El contrato controlado es la propiedad total de su control.
383.439
Cartera fría.
384.439
El atacante luego lo drena.
387.18
401.347 tokens de Ethereum, $1.5 mil millones.
393.66
Todos los tres firmantes tenían autenticación multifactor habilitada
397.56
En sus cuentas.
398.72
Todos los tres tenían claves de seguridad de hardware activas.
402.0
Nada de eso importaba.
403.54
El engaño ocurrió
404.92
En la capa de autenticación, en la capa.
407.819
donde los propios ojos del firmante interpretan lo que el
410.56
Se le pide a la firma que apruebe.
413.16
Dos minutos después de que la transacción aterrice en el
416.36
El Ethereum mainnet,
417.48
El malicioso JavaScript en el sitio web de SACE se elimina.
421.3
El archivo modificado es reemplazado por el.
424.259
La versión legítima.
425.459
Cualquier visitante posterior a la aplicación.safe.global recibe
429.54
Código limpio.
430.66
La evidencia
431.54
Se ha ido del entorno vivo.
433.939
Pero SACE
434.759
La infraestructura de archivo no es el único lugar donde se encuentra la infraestructura
437.379
Fue servido.
438.259
Waybat Machine Archives, el público
440.68
Archivo de la web mantenido por Internet
443.04
Archive, había capturado la versión maliciosa
445.48
Durante su ventana de despliegue activo.
447.62
Cuando los investigadores reconstruyen el ataque, los investigadores no pueden evitarlo.
450.639
El archivo archivado se convierte en la evidencia forense central.
453.8
Los atacantes no habían anticipado que el público
456.74
El archivo web estaba haciendo copias de sus documentos en silencio.
459.48
El exploit.
462.139
Los sistemas de detección de Bybit marcaron el
464.759
anomalía dentro de minutos.
466.22
El CEO Ben Zhou confirma públicamente el robo dentro de la empresa.
469.68
Horas.
470.48
Análisis de la cadena de bloques
471.56
Las empresas comienzan a rastrear el Ethereum robado en realidad
474.579
El tiempo.
475.279
La operación de lavado de ropa ya ha comenzado.
478.579
La metodología de lavado de criptomonedas de Corea del Norte es madura.
483.18
Dentro de las primeras 48 horas después de la
486.18
El robo, los analistas de blockchain estiman que aproximadamente $160 millones
491.1
Ethereum en Ethereum es
492.839
Lavaron con éxito a través de medios decentes y confiables.
494.74
El robo no fue un error.
494.74
El robo fue
495.56
No es un error.
496.379
Pero estas plenitudes son algo que es muy común.
496.379
En el mundo real.
496.379
El Throughmez's
496.379
El uso complejo de la seguridad de Internet y el escucha y escucha sonidos.
496.379
El uso de servidores web de código cerrado tiene
497.399
Se ha encontrado que es una ilusión óptica de
497.519
El mundo real.
497.519
Los activos se convierten, se fragmentarán,
500.06
Se mezclan a través de protocolos de privacidad, y se reconstituyen a través de miles de personas.
504.04
Las direcciones de la cadena de bloques.
505.92
El objetivo de conversión preferido es Bitcoin.
509.399
El modelo de transacciones de Bitcoin utiliza transacciones no gastadas.
512.679
Las salidas, una estructura que trata cada transacción como una transacción.
515.899
Una unidad discreta, análoga a la física
518.0
El dinero en efectivo.
518.919
El rastreo de un valor en dólares específico a través de Bitcoin requiere
522.2
Las UTXOs individuales en los servicios de TI siguen a los servicios.
524.74
muchas direcciones, una tarea forense exponencialmente más compleja
528.379
que rastrear una cuenta de Ethereum.
530.74
La unidad de lavado de dinero de Corea del Norte, designada por el FBI
533.86
Como Trader Trader, las conversiones son de aproximadamente el 86%
537.279
El Ethereum robado a Bitcoin durante el período de la conversión de Bitcoin a Bitcoin.
539.779
Después de 10 días, la mayoría de las veces se pasa por la vía de la unión.
542.6
Un único protocolo descentralizado.
544.86
El FBI emite un anuncio de servicio público el día de hoy.
548.36
El 26 de febrero,
549.22
2025, cinco días después del ataque, atribuyendo formalmente.
554.019
El robo a Corea del Norte.
555.58
El despacho publica 51 direcciones de Ethereum identificadas como.
559.679
Es parte de la infraestructura de lavado de dinero.
561.58
Se utiliza en los intercambios, plataformas de finanzas descentralizadas, y
565.899
Las firmas de inteligencia blockchain
567.419
bloquear las transacciones derivadas de esas direcciones.
570.84
La atribución es rápida por el
573.639
estándares de las investigaciones de ciberataques de Estados-nación.
576.799
Está habilitado por patrón
578.62
coincidiendo.
580.559
Las direcciones utilizadas para mover los fondos robados de Bybit
584.019
Se superponen, en puntos específicos, con direcciones.
586.98
Se utilizó en robos anteriores de criptomonedas.
589.679
El robo de Fimex de enero de 2025, el robo de BingX de 2024
594.62
El robo, el robo, el robo.
595.559
Poloniex el robo. 2023
598.36
Las firmas de inteligencia blockchain Elliptic y TRM Labs, junto con
602.58
con independiente
603.259
El investigador ZachXBT, estableció las superposiciones en cuestión de días.
608.7
Los robos no son solo un asunto de robo.
609.2
Pero también es cuestión de años.
609.2
Los mismos operadores están ejecutando el mismo lavado de dinero
611.96
Infraestructura a través de repetidos robos.
614.72
La infraestructura es la firma, el contexto para la
618.48
Escala.
619.7
Según varias firmas de inteligencia blockchain, el Lazarus
623.72
Grupo y sus subcomponentes
625.32
han robado, durante un período de varios años, un
628.279
Se estima que $6 mil millones en criptomonedas.
631.58
Sólo en 2024, el robo relacionado con Corea del Norte se produjo.
635.58
para aproximadamente $1.3 mil millones en todo el mundo.
638.899
47 incidentes separados.
640.86
Con esta única operación, la cifra para 2025
644.179
pasaría por los $2 mil millones.
646.559
Los $1.5 mil millones de Bybit, tomados en una operación,
650.96
Es casi cinco veces el mayor robo de criptomonedas
654.179
del año anterior.
655.48
Los $305 millones que se tomaron de la DMM Bitcoin de Japón
659.899
El intercambio en 2024,
661.879
y más del doble de lo que se había visto en el pasado
664.84
El récord.
665.419
Los 620 millones de dólares drenados de la
668.539
RONIN red en 2022.
671.24
Los fondos fluyen, a través de redes de lavado de dinero, a las cuentas
674.519
controlado por
675.36
El gobierno de la República Popular Democrática de Corea.
678.32
Las designaciones del Departamento del Tesoro
680.039
Han establecido repetidamente que estas cuentas financian al norte.
683.139
Los programas de armas de Corea,
684.659
Incluyendo el desarrollo de misiles balísticos y su programa nuclear.
689.899
Bybit, por su parte, sobrevive.
692.639
La compañía es solvente.
694.62
A pocas horas del robo, el CEO Ben Zhou
697.5
Arregla arreglos
698.2
Los préstamos puentes y las entradas estratégicas de otras instituciones
701.44
Los titulares deben reponer las reservas.
703.48
Los fondos del cliente siguen siendo protegidos.
705.62
Ningún usuario perdió activos depositados.
708.44
El intercambio lanza una recuperación
710.74
Programa de recompensas, que ofrece hasta un 10% de las ganancias.
713.679
Cualquier fondo recuperado a quienes ayudan a rastrear
716.12
o tomarlas.
717.559
La gran mayoría de los Ethereum robados tiene
720.639
No se ha recuperado.
721.919
Los elementos no resueltos de este archivo de casos son:
724.919
estructural.
726.179
Bybit no hizo nada malo por
728.039
los estándares de las mejores prácticas de custodia de criptomonedas.
731.039
Utilizó almacenamiento en frío para sus reservas.
733.94
Utilizó la autorización de múltiples firmas para transferencias.
737.74
Utilizó un tercer partido de buena reputación.
739.879
proveedor de interfaz de interfaz.
741.0
Utilizó claves de seguridad de hardware para sus firmantes.
744.179
Cada control defensivo
745.519
La industria recomienda que Bybit se implemente.
748.34
El ataque los eludió a todos comprometiéndose.
752.24
Una capa fuera del control de Bybit.
754.96
SAFE, el proveedor de interfaces,
756.899
Sirve a miles de clientes institucionales.
760.059
Cualquiera de esos clientes podría haber sido el
762.159
El objetivo.
762.84
Bybit fue seleccionado porque los atacantes habían, a través de Bybit,
766.22
Su reconocimiento inicial,
767.7
Identificó sus direcciones de billetera fría y patrones de transacciones
771.7
con antelación.
772.679
El JavaScript condicional fue diseñado en torno a esos elementos específicos.
776.659
puntos de datos.
778.92
La debilidad arquitectónica subyacente es general, no específica.
783.759
Cualquier interfaz web utilizada para firmar
786.6
Las transacciones de criptomonedas son, por definición, un punto potencial
791.179
de la manipulación de la pantalla.
792.62
Si la interfaz puede ser modificada sutilmente a través de
795.84
Comprometerse con su infraestructura de alojamiento,
798.08
Su red de entrega de contenido, su repositorio de código fuente,
801.62
o su pipeline de despliegue,
804.0
Un firmador no puede, en la mayoría de las implementaciones, verificar de forma independiente
808.0
lo que son en realidad
809.159
firmar.
810.279
Las billeteras de hardware con pantalla de transacciones independiente son una
814.1
La mitigación parcial,
815.46
Pero muchas billeteras de hardware con un nivel mayor
816.58
Las medidas de seguridad son potencialmente más efectivas.
816.58
Bibit, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito, el bibito.
816.58
Mientras que no decodifican estructuras complejas de transacciones
819.86
Delegacol-T en forma legible para el ser humano, como el Delegacol-T,
823.32
Muestran un hash crudo.
825.2
Un usuario mirando un hexadecimal de 64 caracteres.
828.779
Una cadena de cuerdas
829.1
No puede verificar su significado mediante la inspección.
832.019
El usuario tiene que confiar en la interfaz.
836.34
Corea del Norte demostró, el 25 de febrero de 2025, el
842.46
El costo de ese fideicomiso.
843.72
Fragment Zero rastreará el archivo del caso.
846.94
Los fondos robados continúan fragmentándose en diferentes partes.
850.0
La cadena de bloques global.
851.62
Las porciones permanecen estáticas en las direcciones que han sido
854.419
Etiquetado y sancionado.
855.799
Las porciones continúan moviéndose.
857.759
Las 51 direcciones identificadas por el FBI han crecido hasta llegar a ser
861.679
Algunos de ellos son varios.
862.0
Cientos de cadenas en múltiples cadenas.
864.34
El desarrollador de Safe, cuya máquina fue comprometida,
868.24
no ha sido nombrado públicamente.
870.08
El vector específico de ingeniería social utilizado para
873.559
Lea la dirección no está disponible.
873.7
Las 51 direcciones identificadas por el FBI han crecido hasta llegar a ser
873.7
Algunos de ellos son varios.
873.7
Cientos de cadenas en múltiples cadenas.
874.2
El desarrollador no ha sido nombrado públicamente.
875.94
El desarrollador tiene
876.799
El Grupo Lazarus continúa operando.
879.36
En los meses siguientes al robo de Bybit,
881.74
Los robos menores pero aún sustanciales, medidos en decenas
885.059
Millones de dólares.
886.34
han sido atribuidas a la misma infraestructura.
891.1
La pregunta más profunda no es si la criptomoneda puede
894.44
ser robado.
895.299
La pregunta más profunda es cuánto
897.86
La infraestructura financiera ahora depende de un pequeño número de personas.
900.96
de proyectos de interfaces de código abierto.
903.7
mantenido por pequeños equipos actualizados a través de despliegue en vivo
907.24
Los canales de tubería consumidos a través de los navegadores web
909.72
que se sitúan entre miles de millones de dólares en activos
913.179
y los humanos que los autorizan.
917.0
En este caso, el número de personas que se encuentran en la
919.84
Podría haber evitado el robo más grande de la historia
922.139
era uno.
923.84
Y él hizo clic en algo.