$ ~/archive/ play bybit-heist
transcript_decrypted.log
0.0 C'est le plus grand vol jamais enregistré.
3.1 Pas un coffre-fort bancaire, pas une réserve d'or,
6.16 Un seul transfert
7.48 Ce qui a déplacé un milliard et demi de dollars.
9.8 entre les mains de la Corée du Nord en peu de temps.
12.14 Une minute.
13.419 Aucun mot de passe n'a été volé, aucune clé privée n'a été trouvée.
16.559 Craqué, aucun certificat n'a été phisché.
18.899 Les gens
19.679 Qui a autorisé ce transfert a fait exactement ce qu'ils ont demandé.
22.519 Le manuel de sécurité était exigé.
24.0 Ils ont gardé la famille.
24.879 L'argent dans le stockage à froid hors ligne.
26.94 Ils nécessitaient plusieurs signatures.
29.219 Ils tenaient la sécurité matérielle
30.66 Les clés.
31.379 Ils ont vérifié l'adresse de destination avec leur propre adresse.
33.899 Des yeux, et il s'est lié.
35.539 Ce qu'ils ont vu sur
37.1 Leurs écrans étaient un mensonge.
40.74 Il a été exécuté en modifiant un seul fichier
43.899 sur un site web.
45.219 Le 24 février,
46.84 En 2025, il est possible de faire une nouvelle.
47.82 À l'intérieur du centre d'exploitation de Bybit, une crypto-monnaie
50.979 Le siège de l'échange est à Dubaï,
52.979 En déplaçant des dizaines de milliards de dollars,
54.88 Un transfert de routine commence.
58.38 Quatre maisons 1.347 jetons Ethereum, environ un
63.1 Un milliard et demi
64.0 Les dollars, qui proviennent du portefeuille à froid à plusieurs signatures de Bybit
67.959 Il est tenu hors ligne pour la sécurité d'un portefeuille chaud
70.939 utilisé pour la liquidité quotidienne.
73.239 Trois des signataires autorisés de Bybit ouvrent le coffre-fort
76.599 Interface de portefeuille
77.359 sur leurs postes de travail.
78.879 Ils examinent l'adresse de destination.
81.219 Ils examinent le montant.
82.98 Tout est possible.
83.64 correspond à l'opération.
84.859 Ils vérifient l'adresse.
84.859 Ils vérifient l'adresse.
84.859 Ils vérifient le montant.
84.879 Tout correspond à l'opération.
85.18 Ils signent.
87.599 Une minute plus tard, 401 000 jetons Ethereum sont utilisés.
91.799 Il est parti,
92.219 Pas transféré dans le portefeuille chaud, transféré à.
95.519 une adresse contrôlée par la Corée du Nord.
98.98 Il s'agit du plus grand vol de crypto-monnaie unique en Europe.
102.56 reconnu par le Guinness des records historiques
105.4 comme le plus grand vol de toute sorte sur le continent
107.7 Bybit, une banque, dépassant même le record
111.219 Un milliard de dollars pour Saddam Hussein
112.819 Hussein a retiré sa retraite de la banque centrale irakienne.
114.859 Bybit, une banque, dépassant même le milliard de dollars.
114.859 Saddam Hussein a retiré sa retraite de la banque centrale irakienne.
114.879 À la veille de la guerre de 2003, Bybit's
119.12 Les systèmes propres n'ont jamais été touchés.
121.14 L'attaque n'a pas ciblé directement Bybit.
124.56 L'infrastructure, les serveurs, les postes de travail des employés, le matériel de signature, le matériel interne de Bybit
130.8 Les réseaux sont des réseaux.
131.439 n'a jamais été pénétrée.
133.039 Chaque enquête forensique ultérieure menée par des entreprises indépendantes,
137.539 Signia et Verichains ont confirmé la même conclusion.
141.02 Bybit n'a pas été piraté.
142.879 La société qui a été piraté,
144.879 Safe was, anciennement Gnosis Safe, le plus utilisé.
148.24 La plateforme de portefeuille multi-signature utilisée dans le
151.219 L'écosystème Ethereum.
152.9 Safe maintient l'interface Web à app.safe
156.36 .global à travers lequel
157.78 La plupart des détenteurs institutionnels d'Ethereum gèrent l'autorisation multipartite
161.659 de grandes transactions.
164.56 L'équipe d'ingénierie de Safe compte environ 30 personnes.
168.06 Parmi eux, un petit groupe de systèmes.
170.74 Les administrateurs ont les autorisations pour modifier la production en direct
173.74 Base de code et le web déployé
175.699 Interface.
176.879 Dix-sept jours avant le 21 février, le 4 février,
181.5 L'un de ces ingénieurs est ciblé.
185.12 Le vecteur est cohérent avec le manuel de jeu de.
188.24 L'unité nord-coréenne est internement suivie par les forces de sécurité.
191.06 Le Federal Bureau of Investigation en tant que commerçant.
194.219 L'unité est une sous-composante de l'ensemble plus large
197.18 Lazare est mort.
197.86 Le groupe, que les analystes placent dans le système nord-coréen.
200.74 Le Bureau général de la reconnaissance, le service de renseignement étranger du régime.
204.979 La technique spécifique n'est pas divulguée publiquement par
208.879 Sécurisé ou par des enquêteurs.
210.879 Très probablement,
212.12 Une approche d'ingénierie sociale très ciblée, en passant par le
215.599 Un contact LinkedIn, un développeur, un développeur
217.539 Un forum ou un prétexte de collaboration technique.
220.56 L'administrateur télécharge ce qui semble être
223.419 Un artifact technique légitime.
225.379 L'artefact contient des logiciels malveillants.
227.919 Le malware vole AWS
230.319 services.
230.719 Le malware vole les services AWS.
230.719 Le malware vole les services AWS.
230.719 Le malware vole
230.719 Les jetons d'adhésion, les informations d'identification non durables, les jetons temporaires
234.74 Les jetons d'authentification que Safe's est
236.759 Les développeurs utilisent pendant leur journée de travail normale pour accéder à.
239.939 Amazon Web Services, où le web de Safe est disponible.
242.68 L'interface est hébergée.
243.979 Avec ces jetons, les attaquants ont accès à
248.0 Le compte AWS de Safe.
250.5 Ils n'extraisent pas de données.
252.5 Ils ne déploient pas de ransomware.
254.819 Ils n'essayent pas de mouvement latéral
257.0 à travers l'infrastructure.
258.519 Ils modifient une seule donnée.
260.699 Ils modifient une seule donnée.
260.699 Ils modifient une seule donnée.
260.72 Ils modifient une seule donnée.
262.24 Ils modifient une seule donnée.
262.24 Ils modifient une seule donnée.
262.259 Ils modifient une seule donnée.
262.259 Le fichier servi depuis le stockage Amazon S3 de Safe
265.54 bucket est le JavaScript avant-centre qui rend
268.899 l'interface d'approbation des transactions dans les navigateurs des signataires de Bybit.
272.839 La version modifiée contient.
275.18 Ce que les enquêteurs forensiques décrivent plus tard comme étant conditionnellement malveillant
279.66 La logique.
280.74 Pour le vaste
281.959 La majorité des utilisateurs sécurisés détenteurs ordinaires, autres échanges, décentralisés
286.98 Les projets financiers the
289.48 JavaScript modifié est le premier à utiliser Bybit's
290.699 Les navigateurs des signataires.
290.699 La version modifiée contient.
290.699 Le script se comporte de la même manière que la version légitime de l'application.
294.079 L'interface rend normalement les transactions.
297.24 Comme prévu, rien ne semble mal le processus malveillant
301.759 Le code n'exécute que lorsque le code spécifique est spécifié.
304.079 Les conditions sont remplies et les conditions sont conçues avec précision
308.24 Forbit le code vérifie si c'est cela
311.8 Une session authentifiée contre l'un des trois portefeuilles spécifiques
315.72 Les adresses sont la transaction
317.86 On a proposé un transfert du froid d'éthereum de bybit
321.139 portefeuille si les deux conditions sont vraies procéder
326.64 Si les deux conditions sont vraies, le javascript malveillant
330.62 intercepte les données de transaction
332.72 Juste avant qu'il ne soit affiché aux signataires
334.959 Il remplace la logique de transaction what
338.259 Les signataires voient sur leur écran l'adresse de destination
341.259 Le type d'opération quantité reste visuellement
344.22 identique au transfert légitime prévu
347.86 Ce qu'ils signent en fait, c'est un délégué
350.42 appel à un contrat contrôlé par la Corée du Nord
353.88 Dans l'éthereum, l'appel à la déléguée est un appel primitif qui
356.98 permet à un contrat intelligent d'exécuter du code en.
360.06 le contexte d'un autre avec un accès complet à
362.6 Le stockage et les fonds de l'appelant lorsqu'un signataire
365.18 approuve
365.519 Une transaction qui comprend un appel délicat qu'ils font.
368.18 Ils ne sont pas simplement des transferts de fonds, ils sont
370.68 accordant au contrat appelé le contrôle total sur le contrat.
373.199 Appeler le portefeuille en approuvant ce qu'ils croient être
376.699 A a
376.8 Le transfert de routine qu'ils effectueront sera contrôlé
377.839 Lorsqu'un signataire approuve une transaction appartenant à un groupe de personnes
377.839 les eux.
377.839 Les trois signataires de Bybit accordent une licence nord-coréenne
380.68 Le contrat contrôlé a pour objet de la propriété totale de leur contrats contrôlés.
383.439 Un portefeuille froid.
384.439 L'attaquant le draine ensuite.
387.18 401 347 jetons Ethereum, soit 1,5 milliard de dollars.
393.66 Les trois signataires avaient tous trois l'authentification multi-facteur activée
397.56 sur leurs comptes.
398.72 Tous les trois avaient des clés de sécurité matérielles actives.
402.0 Rien de tout cela n'a eu de sens.
403.54 La tromperie est arrivée
404.92 Dans la couche supérieure à l'authentification, dans la couche
407.819 où les yeux du signataire interprètent ce que l'on entend.
410.56 Le signataire est invité à approuver.
413.16 Deux minutes après la transaction, elle arrive sur le sol.
416.36 Le mainnet d'Ethereum,
417.48 Le JavaScript malveillant sur le site Web de SACE est supprimé.
421.3 Le fichier modifié est remplacé par le.
424.259 Une version légitime.
425.459 Tout visiteur ultérieur à l'app.safe.global reçoit
429.54 C'est un code propre.
430.66 Les preuves sont là.
431.54 a disparu de l'environnement vivant.
433.939 Mais SACE
434.759 L'infrastructure du fichier n'est pas le seul endroit où il y a des problèmes.
437.379 a été servi.
438.259 Waybat Machine Archives, le public
440.68 L'archives du Web maintenue par Internet
443.04 Archive, avait capturé la version malveillante
445.48 pendant sa fenêtre de déploiement actif.
447.62 Lorsque les enquêteurs reconstruisent l'attaque, les enquêteurs ne peuvent pas le faire.
450.639 Le fichier archivé devient le centre des preuves forensiques.
453.8 Les assaillants ne s'attendaient pas à ce que le public s'y rende.
456.74 L'archivage Web faisait silencieusement des copies de leurs documents.
459.48 exploit.
462.139 Les systèmes de détection de Bybit ont marqué le
464.759 Une anomalie dans les minutes.
466.22 Le PDG Ben Zhou confirme publiquement le vol au sein de l'entreprise.
469.68 Des heures.
470.48 L'analyse de la blockchain
471.56 Les entreprises commencent à suivre l'Ethereum volé en réalité.
474.579 Le temps.
475.279 L'opération de blanchiment a déjà commencé.
478.579 La méthodologie de blanchiment de crypto-monnaie de la Corée du Nord est mûre.
483.18 Dans les 48 premières heures suivant la prise de sang.
486.18 Le vol, les analystes de blockchain estiment qu'il en coûte environ 160 millions de dollars
491.1 Ethereum est en cours de développement.
492.839 Lavé avec succès par des moyens décent et fiables.
494.74 Le vol n'a pas été une erreur.
494.74 Le vol a été effectué.
495.56 Ce n'est pas une erreur.
496.379 Mais ces pleins d'amour sont quelque chose qui est très courant.
496.379 Dans le monde réel.
496.379 Le thème de Throughmez est
496.379 L'utilisation complexe de la sécurité Internet et de l'écoute et de l'écoute.
496.379 L'utilisation de serveurs Web à source fermée a
497.399 On a constaté qu'il s'agissait d'une illusion optique de
497.519 Le monde réel.
497.519 Les actifs sont convertis, fragmentés,
500.06 mélangé par des protocoles de confidentialité, et reconstitué à travers des milliers
504.04 de l'adresse de la blockchain.
505.92 Le cible de conversion préféré est Bitcoin.
509.399 Le modèle de transaction de Bitcoin utilise une transaction non dépensée.
512.679 Les sorties, une structure qui traite chaque transaction comme une transaction.
515.899 Une unité discrète, analogue à la physique
518.0 Le cash.
518.919 Le suivi d'une valeur en dollars spécifique à travers Bitcoin nécessite
522.2 Suivant les UTXO individuels dans les services informatiques.
524.74 Beaucoup d'adresses, une tâche forensique exponentiellement plus complexe
528.379 que de tracer un compte Ethereum.
530.74 L'unité de blanchiment de la Corée du Nord, désignée par le FBI
533.86 En tant que trader, les conversions sont d'environ 86%
537.279 Le vol d'Ethereum vers Bitcoin sur le
539.779 Après 10 jours, la plupart du temps, il a traversé après.
542.6 Un seul protocole décentralisé.
544.86 Le FBI publie un communiqué de service public le jour de la réunion.
548.36 Le 26 février,
549.22 En 2025, cinq jours après l'attaque, l'attribution officielle de l'attaque est faite.
554.019 le vol à la Corée du Nord.
555.58 Le bureau publie 51 adresses Ethereum identifiées comme .
559.679 Il fait partie de l'infrastructure de blanchiment.
561.58 Il utilise des échanges, des plateformes de financement décentralisées et des services financiers.
565.899 Les entreprises de renseignement blockchain
567.419 pour bloquer les transactions dérivées de ces adresses.
570.84 L'attribution est rapide par le
573.639 Les normes nationales des enquêtes sur les cyberattaques.
576.799 Il est activé par pattern.
578.62 correspondant.
580.559 Les adresses utilisées pour déplacer les fonds volés de Bybit
584.019 Il s'écoule, à des points spécifiques, avec des adresses
586.98 utilisé dans les vols de crypto-monnaie précédents.
589.679 Le vol de Fimex de janvier 2025, le vol de BingX de 2024.
594.62 Le vol, le vol, le
595.559 Poloniex le vol. 2023
598.36 Les entreprises de blockchain Elliptic et TRM Labs, qui travaillent avec les entreprises de blockchain, sont également des spécialistes du marketing.
602.58 avec indépendant
603.259 ZachXBT, enquêteur, a établi les chevauchements en quelques jours.
608.7 Les vols ne sont pas seulement une question de détention.
609.2 Mais c'est aussi une question de temps.
609.2 Les mêmes opérateurs exécutent le même blanchiment
611.96 L'infrastructure est utilisée dans des vols répétés.
614.72 L'infrastructure est la signature, le contexte pour le
618.48 La taille.
619.7 Selon plusieurs entreprises de renseignement blockchain, le Lazarus
623.72 Le groupe et ses sous-components
625.32 ont volé, sur une période de plusieurs années, un
628.279 On estime que 6 milliards de dollars de crypto-monnaie.
631.58 En 2024, seul, le vol lié à la Corée du Nord a été enregistré.
635.58 pour environ 1,3 milliard de dollars à travers le monde.
638.899 47 incidents séparés.
640.86 Avec cette seule opération, le chiffre pour 2025
644.179 Il faudrait passer 2 milliards de dollars.
646.559 Les 1,5 milliards de dollars de Bybit, pris en une seule opération,
650.96 C'est presque cinq fois plus grand le vol de crypto
654.179 de l'année précédente.
655.48 Les 305 millions de dollars pris au Japon du DMM Bitcoin
659.899 l'échange en 2024,
661.879 et plus du double de la précédente all-time
664.84 Un record.
665.419 Les 620 millions de dollars drainés de la
668.539 RONIN réseau en 2022.
671.24 Les fonds circulent, par le biais de réseaux de blanchiment, dans les comptes
674.519 contrôlé par
675.36 le gouvernement de la République populaire démocratique de Corée.
678.32 Les désignations du ministère du Trésor
680.039 Ils ont établi à maintes reprises que ces comptes finançaient le Nord.
683.139 Les programmes d'armement de la Corée,
684.659 y compris le développement de missiles balistiques et son programme nucléaire.
689.899 Bybit, pour sa part, a survécu.
692.639 La société est solvente.
694.62 Quelques heures après le vol, le PDG Ben Zhou a été arrêté.
697.5 arrange
698.2 Les prêts de pont et les flux stratégiques d'autres institutions
701.44 Les détenteurs doivent remplir les réserves.
703.48 Les fonds des clients restent protégés.
705.62 Aucun utilisateur n'a perdu des actifs déposés.
708.44 L'échange lance un recouvrement
710.74 Un programme de primes, offrant jusqu'à 10% de la somme de
713.679 Toutes les fonds récupérés ont été remis à ceux qui aident à tracer
716.12 ou les saisir.
717.559 La grande majorité des Ethereum volés ont été utilisés.
720.639 n'a pas été récupéré.
721.919 Les éléments non résolus de ce dossier de cas sont
724.919 structurelles.
726.179 Bybit n'a rien fait de mal par
728.039 les normes des meilleures pratiques en matière de détention de crypto-monnaie.
731.039 Il utilisait un stockage à froid pour ses réserves.
733.94 Il utilisait l'autorisation multi-signature pour les transferts.
737.74 Il a utilisé un tiers réputé
739.879 fournisseur d'interface d'interface.
741.0 Il utilisait des clés de sécurité matérielle pour ses signataires.
744.179 Chaque contrôle défensif
745.519 L'industrie recommande Bybit mis en œuvre.
748.34 L'attaque a contourné tous ces éléments en faisant des compromis.
752.24 une couche en dehors du contrôle de Bybit.
754.96 SAFE, le fournisseur d'interface,
756.899 Il dessert des milliers de clients institutionnels.
760.059 L'un de ces clients aurait pu être le client.
762.159 Cible. Cible.
762.84 Bybit a été sélectionné parce que les attaquants avaient, par l'intermédiaire de Bybit,
766.22 Leur reconnaissance initiale,
767.7 Elle a identifié ses adresses de portefeuille froids et ses schémas de transaction
771.7 À l'avance.
772.679 Le JavaScript conditionnel a été conçu autour de ces éléments spécifiques.
776.659 points de données.
778.92 La faiblesse architecturale sous-jacente est générale, pas spécifique.
783.759 Toute interface Web utilisée pour signer
786.6 Les transactions de crypto-monnaie sont, par définition, un point potentiel
791.179 de la manipulation de l'affichage.
792.62 Si l'interface peut être subtilement modifiée à travers
795.84 Le compromis de son infrastructure d'hébergement,
798.08 son réseau de diffusion de contenu, son référentiel de code source,
801.62 ou son pipeline de déploiement,
804.0 Un signataire ne peut, dans la plupart des implémentations, vérifier indépendamment
808.0 Ce qu'ils sont réellement
809.159 signing.
810.279 Les portefeuilles matériels avec affichage de transaction indépendant sont un
814.1 L'atténuation partielle,
815.46 Mais beaucoup de portefeuilles matériels avec un niveau supérieur
816.58 Les mesures de sécurité sont potentiellement plus efficaces.
816.58 Le Bibit,
816.58 Bien que ses structures de transaction complexes ne décodent pas
819.86 Delegacol-T sous forme lisible par l'homme, comme le
823.32 Ils montrent un hachage brut.
825.2 Un utilisateur qui regarde un hexadecimal de 64 caractères
828.779 Une chaîne de chaîne
829.1 ne peut pas vérifier son sens par inspection.
832.019 L'utilisateur doit faire confiance à l'interface.
836.34 La Corée du Nord a démontré, le 25 février 2025, le
842.46 Le coût de cette fiducie.
843.72 Fragment Zero suivra le dossier de l'affaire.
846.94 Les fonds volés continuent de se fragmenter à travers les autres pays.
850.0 La blockchain mondiale.
851.62 Les portions restent statiques dans les adresses qui ont été
854.419 Ils ont été marqués et sanctionnés.
855.799 Les portions continuent de bouger.
857.759 Les 51 adresses identifiées par le FBI sont devenues plus nombreuses.
861.679 Plusieurs personnes ont été touchées.
862.0 cent à travers plusieurs chaînes.
864.34 Le développeur de Safe, dont la machine a été compromise,
868.24 n'a pas été publiquement nommé.
870.08 Le vecteur spécifique de génie social utilisé pour
873.559 Lisez l'adresse n'est pas disponible.
873.7 Les 51 adresses identifiées par le FBI sont devenues plus nombreuses.
873.7 Plusieurs personnes ont été touchées.
873.7 cent à travers plusieurs chaînes.
874.2 Le développeur n'a pas été publiquement nommé.
875.94 Le développeur a
876.799 Le groupe Lazarus continue à opérer.
879.36 Dans les mois qui ont suivi le vol de Bybit,
881.74 Des vols plus petits mais encore importants mesurés en dizaines
885.059 Des millions de dollars
886.34 ont été attribuées à la même infrastructure.
891.1 La question la plus profonde n'est pas de savoir si la crypto-monnaie peut
894.44 être volé.
895.299 La question la plus profonde est de savoir combien
897.86 L'infrastructure financière repose désormais sur un petit nombre de personnes.
900.96 de projets d'interface open-source.
903.7 maintenue par de petites équipes mise à jour par déploiement en direct
907.24 Les pipelines consommées par les navigateurs Web
909.72 qui se situent entre des milliards de dollars d'actifs
913.179 et les humains qui les autorisent.
917.0 Dans ce cas, le nombre de personnes qui
919.84 aurait pu empêcher le plus grand vol de l'histoire
922.139 était l'un.
923.84 Il a cliqué sur quelque chose.

North Korea Stole $1.5 Billion in Three Minutes. The Signature Was Real.

// EDITORIAL NOTICE //
This case file is produced by Fragment Zero's editorial team. Original research, sourcing, and narrative analysis are performed by human editors. Voiceover is synthesized; visual illustrations are AI-generated. Every factual claim is cited to public documents, peer-reviewed publications, or named primary sources. See methodology and disclaimer.
ENQUÊTES LIÉES
ENQUÊTES LIÉES