$ ~/archive/ play bybit-heist
transcript_decrypted.log
0.0 Questo è il furto più grande mai registrato.
3.1 Non è una cassaforte bancaria, né una riserva d'oro,
6.16 un singolo trasferimento
7.48 che hanno spostato un miliardo e mezzo di dollari.
9.8 nelle mani della Corea del Nord circa
12.14 Un minuto.
13.419 Non è stata rubata alcuna password, non è stata rubata alcuna chiave privata.
16.559 Cracked, no credential was phished.
18.899 La gente
19.679 Chi ha autorizzato il trasferimento ha fatto esattamente quello che gli era stato chiesto.
22.519 Il manuale di sicurezza è stato richiesto.
24.0 Hanno mantenuto la loro identità.
24.879 denaro in frigorifero offline.
26.94 Essi richiedevano molteplici firme.
29.219 Hanno tenuto la sicurezza hardware
30.66 le chiavi.
31.379 Hanno controllato l'indirizzo di destinazione con il proprio
33.899 Gli occhi, e si corrispondono.
35.539 Quello che hanno visto su di loro
37.1 I loro schermi erano una bugia.
40.74 È stato eseguito modificando un singolo file
43.899 su un sito web.
45.219 24 febbraio,
46.84 2025.
47.82 All'interno del centro operativo di Bybit, una criptovaluta
50.979 lo scambio ha sede a Dubai,
52.979 Trasferendo decine di miliardi di dollari,
54.88 Inizia un trasferimento di routine.
58.38 Quattro home 1.347 token Ethereum, circa uno
63.1 Un miliardo e mezzo
64.0 Dollari, spostandoci dal portafoglio freddo a multi-firma di Bybit
67.959 Tenuto offline per sicurezza a un portafoglio caldo
70.939 Usato per la liquidità quotidiana.
73.239 Tre dei firmatari autorizzati di Bybit aprono la cassaforte
76.599 Interfaccia di portafoglio
77.359 sulle loro postazioni di lavoro.
78.879 Essi rivisitano l'indirizzo di destinazione.
81.219 Essi rivisitano l'importo.
82.98 Tutto
83.64 corrisponde all'operazione.
84.859 Controlano l'indirizzo.
84.859 Controlano l'indirizzo.
84.859 Controllano l'importo.
84.879 Tutto corrisponde all'operazione.
85.18 Hanno firmato.
87.599 Un minuto dopo, 401.000 token Ethereum sono stati rilasciati.
91.799 Sono andati,
92.219 Non trasferito al portafoglio caldo, trasferito a.
95.519 un indirizzo controllato dalla Corea del Nord.
98.98 Questo è il più grande furto di criptovaluta singolo in
102.56 Riconosciuto dalla Guinness World Records history
105.4 come il più grande furto di qualsiasi tipo su
107.7 Infatti, Bybit, una banca, supera anche il record.
111.219 1 miliardo di dollari a Saddam
112.819 Hussein si è ritirato dalla banca centrale irachena.
114.859 Bybit, una banca, che supera anche il miliardo di dollari.
114.859 Saddam Hussein ha ritirato la sua banca centrale irachena.
114.879 Alla vigilia della guerra del 2003, Bybit's
119.12 I propri sistemi non sono mai stati toccati.
121.14 L'attacco non ha preso di mira direttamente Bybit.
124.56 Le infrastrutture, i server, le workstation dei dipendenti, l'hardware per la firma, i server interni di Bybit.
130.8 reti di comunicazione
131.439 non è mai stato penetrato.
133.039 Ogni successiva indagine forense condotta da imprese indipendenti,
137.539 Signia e Verichains hanno confermato lo stesso risultato.
141.02 Bybit non è stato hackerato.
142.879 La società che è stata hackerata,
144.879 Safe was, precedentemente Gnosis Safe, il più diffuso
148.24 La piattaforma di portafoglio multi-firma utilizzata nel mondo è stata utilizzata nel mondo.
151.219 L'ecosistema Ethereum.
152.9 Safe mantiene l'interfaccia web all'app.safe.
156.36 .global attraverso il quale
157.78 La maggior parte dei titolari istituzionali di Ethereum gestiscono l'autorizzazione multi-partita
161.659 di grandi transazioni.
164.56 Il team di ingegneria di Safe conta circa 30 persone.
168.06 Tra questi, un piccolo gruppo di sistemi.
170.74 Gli amministratori hanno le autorizzazioni per modificare la produzione dal vivo
173.74 La base di codice e il web implementato
175.699 Interfaccia.
176.879 Sette giorni prima del 21 febbraio, il 4 febbraio,
181.5 Uno di questi ingegneri è il bersaglio.
185.12 Il vettore è coerente con il libro di gioco di.
188.24 L'unità nordcoreana è stata internamente monitorata dai militari.
191.06 Il Federal Bureau of Investigation come Trader Trader.
194.219 L'unità è un sottocomponente del più ampio
197.18 Lazzaro
197.86 Il gruppo, che gli analisti collocano all'interno del sistema nordcoreano.
200.74 Il Bureau Général de la Reconnaissance, il servizio di intelligence estera del regime.
204.979 La tecnica specifica non è stata divulgata pubblicamente da
208.879 Sicuro o da parte di investigatori.
210.879 Molto probabilmente,
212.12 Un approccio altamente mirato di ingegneria sociale, che percorre attraverso
215.599 Un contatto LinkedIn, uno sviluppatore, un'utente
217.539 Un forum, o un pretesto di collaborazione tecnica.
220.56 L'amministratore scarica ciò che sembra essere
223.419 Un legittimo artefatto tecnico.
225.379 L'artefatto contiene malware.
227.919 Il malware ruba AWS
230.319 servizi.
230.719 Il malware ruba i servizi AWS.
230.719 Il malware ruba i servizi AWS.
230.719 Il malware ruba
230.719 Token di accesso, credenziali non duraturi, le temporanee
234.74 I token di autenticazione che Safe's
236.759 Gli sviluppatori usano durante la loro normale giornata lavorativa per accedere.
239.939 Amazon Web Services, dove è disponibile il sito web di Safe.
242.68 L'interfaccia è ospitata.
243.979 Con questi token, gli attaccanti hanno accesso a
248.0 Il conto AWS di Safe.
250.5 Non estraggono dati.
252.5 Non implementano ransomware.
254.819 Non tentano alcun movimento laterale.
257.0 attraverso le infrastrutture.
258.519 Modificano un dato.
260.699 Modificano un dato.
260.699 Modificano un dato.
260.72 Modificano un dato.
262.24 Modificano un dato.
262.24 Modificano un dato.
262.259 Modificano un dato.
262.259 Il file servito da Safe's Amazon S3 storage
265.54 bucket è la JavaScript front-end che rende
268.899 L'interfaccia di approvazione delle transazioni nei browser dei firmatari di Bybit.
272.839 La versione modificata contiene.
275.18 ciò che gli investigatori forensi descrivono più tardi come condizionale e dannoso.
279.66 Logico.
280.74 Per il vasto
281.959 La maggioranza degli utenti sicuridetentori ordinari, altri scambi, decentralizzati
286.98 Finanziamento di progetti the
289.48 JavaScript modificato è il primo a utilizzare Bybit's
290.699 I browser dei firmatari.
290.699 La versione modificata contiene.
290.699 Lo script si comporta identicamente con la versione legittima del .
294.079 L'interfaccia rende normalmente le transazioni
297.24 Come previsto, nulla sembra sbagliato, il processo malevole
301.759 Il codice esegue solo quando è specifico.
304.079 Le condizioni sono soddisfatte e le condizioni sono progettate con precisione
308.24 bybit controlla se il codice è questo
311.8 La sessione è autenticata contro uno dei tre portafogli specifici
315.72 Gli indirizzi sono la transazione
317.86 Proposto un trasferimento dal freddo di ethereum di bybit
321.139 portafoglio se entrambe le condizioni sono vere procedere
326.64 Se entrambe le condizioni sono vere, il javascript malefico
330.62 Intercepta i dati delle transazioni
332.72 Poco prima che venga visualizzato ai firmatari
334.959 sostituisce la logica delle transazioni what
338.259 I firmatari vedono sul loro schermo l'indirizzo di destinazione
341.259 Il tipo di operazione quantity operazione rimane visivamente
344.22 identica al legittimo trasferimento previsto
347.86 Quello che stanno firmando è un delegato.
350.42 chiamare a un contratto controllato dalla Corea del Nord
353.88 In ethereum delegate call è un primitivo che
356.98 consente a un smart contract di eseguire il codice in
360.06 Il contesto di un altro con pieno accesso a
362.6 lo stoccaggio e i fondi del chiama quando un firmatario
365.18 approva
365.519 Una transazione che include una chiamata delicata che richiede un'attenzione.
368.18 Non sono semplicemente trasferimenti di fondi che sono
370.68 Concedendo al contratto chiamato il pieno controllo sul contratto.
373.199 Chiamando portafoglio approvando ciò che ritengono sia
376.699 A a
376.8 Trasferimento di routine che saranno presi sotto controllo
377.839 Quando un firmatario approva una transazione di proprietà di
377.839 li.
377.839 I tre firmatari Bybit accordano un premio nordcoreano
380.68 contratto contrattuale totale di proprietà del loro contratto controllato
383.439 Portafoglio freddo.
384.439 L'attaccante lo drena.
387.18 401.347 token Ethereum, $1.5 miliardi.
393.66 Tutti e tre i firmatari avevano abilitato l'autenticazione multifattore
397.56 sui loro account.
398.72 Tutti e tre avevano le chiavi di sicurezza hardware attive.
402.0 Niente di tutto ciò importava.
403.54 Il inganno è accaduto
404.92 Al livello sopra l'autenticazione, al livello.
407.819 Dove gli occhi del firmatario interpretano ciò che il signatore dice.
410.56 Il firmatario viene chiesto di approvare.
413.16 Due minuti dopo che la transazione è arrivata sul sito web, il
416.36 Ethereum mainnet,
417.48 Il JavaScript malefico sul sito web di SACE è stato eliminato.
421.3 Il file modificato viene sostituito con il.
424.259 Una versione legittima.
425.459 Qualsiasi successivo visitatore di app.safe.global riceve
429.54 Codice pulito.
430.66 Le prove
431.54 è scomparso dall'ambiente vivente.
433.939 Ma SACE
434.759 Non è l'unico luogo dove l'infrastruttura del file
437.379 fu servito.
438.259 Waybat Machine Archives, il pubblico
440.68 Archivio del web mantenuto da Internet
443.04 Archive, aveva catturato la versione dannosa
445.48 durante la sua finestra di distribuzione attiva.
447.62 Quando gli investigatori ricostruiscono l'attacco, gli investigatori si rivelano in grado di risolvere il problema.
450.639 Il file archiviato diventa la prova forense centrale.
453.8 Gli attentatori non si aspettavano che il pubblico potesse
456.74 L'archivio web stava facendo silenziosamente copie dei loro documenti.
459.48 sfruttare.
462.139 I sistemi di rilevamento di Bybit hanno segnato il
464.759 anomalia entro pochi minuti.
466.22 Il CEO Ben Zhou conferma pubblicamente che il furto all'interno di questa struttura è stato effettuato.
469.68 Orari.
470.48 L'analisi della blockchain
471.56 Le aziende iniziano a tracciare l'Ethereum rubato in realtà
474.579 Il tempo.
475.279 L'operazione di riciclaggio è già iniziata.
478.579 La metodologia di riciclaggio delle criptovalute della Corea del Nord è matura.
483.18 Entro le prime 48 ore dopo il trattamento
486.18 Il furto, gli analisti di blockchain stimano che circa $160 milioni
491.1 Ethereum è in
492.839 Successivamente lavato con mezzi dignitosi e affidabili.
494.74 Il furto non è stato un errore.
494.74 Il furto è stato
495.56 Non è un errore.
496.379 Ma queste sono cose che sono molto comuni.
496.379 Nel mondo reale.
496.379 Throughmez's
496.379 L'uso complesso della sicurezza di Internet e dell'interrogatorio e dell'interrogatorio
496.379 L'uso di server web a fonte chiusa ha
497.399 è stato trovato per essere un'illusione ottica di
497.519 Il mondo reale.
497.519 Le attività sono convertite, frammentate,
500.06 Mischiati attraverso protocolli di privacy, e ricostituiti attraverso migliaia di persone
504.04 di indirizzi blockchain.
505.92 Il target di conversione preferito è Bitcoin.
509.399 Il modello di transazione di Bitcoin utilizza transazione non spesa
512.679 Le uscite, una struttura che tratta ogni transazione come un'esistenza.
515.899 Un'unità discreta, analogo a quella fisica
518.0 Contanti.
518.919 Tracciare un valore specifico in dollari attraverso Bitcoin richiede
522.2 I singoli UTXO attraverso i servizi IT seguono.
524.74 molti indirizzi, un compito forensico esponenzialmente più complesso.
528.379 che tracciare un conto Ethereum.
530.74 L'unità di riciclaggio di denaro della Corea del Nord, designata dall'FBI
533.86 Come trader, il convertito è di circa l'86%
537.279 L'Ethereum rubato a Bitcoin durante il periodo di riferimento.
539.779 Dopo 10 giorni, la maggior parte della strada attraversa il ponte.
542.6 Un unico protocollo decentralizzato.
544.86 L'FBI emette un annuncio di servizio pubblico il giorno seguente.
548.36 26 febbraio,
549.22 Nel 2025, cinque giorni dopo l'attacco, si attribuisce formalmente il nome di
554.019 Il furto alla Corea del Nord.
555.58 L'ufficio rilascia 51 indirizzi Ethereum identificati come.
559.679 Parte dell'infrastruttura di riciclaggio.
561.58 Esso richiede scambi, piattaforme finanziarie decentralizzate e
565.899 Le aziende di intelligence blockchain
567.419 bloccare le transazioni derivate da tali indirizzi.
570.84 L'attribuzione è rapida da parte del.
573.639 Gli standard di indagini di attacchi informatici nazionali.
576.799 È abilitato da pattern.
578.62 corrispondenza.
580.559 Gli indirizzi utilizzati per spostare i fondi rubati di Bybit
584.019 Si sovrappongono, in punti specifici, con indirizzi.
586.98 Usato in precedenti furti di criptovalute.
589.679 Il furto di Fimex del gennaio 2025, il 2024 BingX
594.62 Il furto, il furto, il furto, il furto.
595.559 Poloniex il furto. 2023
598.36 Le società di intelligence blockchain Elliptic e TRM Labs, insieme a loro, hanno sviluppato un'intelligenza blockchain.
602.58 con indipendente
603.259 L'investigatore ZachXBT, ha stabilito le sovrapposizioni in pochi giorni.
608.7 I furti non sono solo una questione di furti.
609.2 Ma anche una questione di anni.
609.2 Gli stessi operatori stanno eseguendo lo stesso riciclaggio
611.96 Infrastrutture attraverso ripetuti furti.
614.72 L'infrastruttura è la firma, il contesto per il
618.48 Scala.
619.7 Secondo molteplici società di intelligence blockchain, il Lazarus
623.72 Il gruppo e i suoi sottocomponenti
625.32 Hanno rubato, nel corso di un periodo pluriennale, un'analisi.
628.279 Si stima che ci siano 6 miliardi di dollari in criptovaluta.
631.58 Solo nel 2024 il furto legato alla Corea del Nord è stato registrato.
635.58 Per circa $1,3 miliardi in tutto il mondo.
638.899 47 episodi separati.
640.86 Con questa singola operazione, il dato per il 2025
644.179 Passerebbero i due miliardi di dollari.
646.559 I $1,5 miliardi di Bybit, presi in una sola operazione,
650.96 È quasi cinque volte il più grande furto di criptovalute
654.179 dell'anno precedente.
655.48 I $305 milioni presi dal Giappone DMM Bitcoin
659.899 lo scambio nel 2024,
661.879 e più del doppio della precedente storia di tutti i tempi
664.84 record. record.
665.419 I 620 milioni di dollari che sono stati drenati dal
668.539 RONIN network nel 2022.
671.24 I fondi affluiscono, attraverso reti di riciclaggio, in conti
674.519 controllato da
675.36 il governo della Repubblica Popolare Democratica di Corea.
678.32 Le designazioni del Dipartimento del Tesoro
680.039 Hanno stabilito ripetutamente che questi conti finanziano il Nord
683.139 I programmi di armi della Corea,
684.659 Tra cui lo sviluppo di missili balistici e il suo programma nucleare.
689.899 Bybit, per sua parte, sopravvive.
692.639 La società è solvente.
694.62 Entro poche ore dal furto, il CEO Ben Zhou
697.5 Arrangeggia
698.2 Prestiti di ponte e afflussi strategici da altri istituti istituzionali
701.44 I titolari devono riempire le riserve.
703.48 I fondi dei clienti rimangono protetti.
705.62 Nessun utente ha perso i depositi.
708.44 L'interscambio lancia un recupero
710.74 Un programma di ricompense, che offre fino al 10% di
713.679 Qualsiasi fondo recuperato a coloro che aiutano a tracciare
716.12 o prenderli.
717.559 La stragrande maggioranza dell'Ethereum rubato ha
720.639 non è stato recuperato.
721.919 Gli elementi non risolti di questo file di caso sono
724.919 strutturale.
726.179 Bybit non ha fatto nulla di male by
728.039 gli standard delle migliori pratiche di custodia delle criptovalute.
731.039 Utilizzò il deposito freddo per le sue riserve.
733.94 Utilizzò l'autorizzazione multi-firma per i trasferimenti.
737.74 Ha utilizzato un terzo di buona reputazione
739.879 provider. Interfaccia di provider.
741.0 Utilizzò le chiavi di sicurezza hardware per i suoi firmatari.
744.179 Ogni controllo difensivo
745.519 l'industria raccomanda Bybit implementato.
748.34 L'attacco li ha bypassati tutti compromettendo.
752.24 Un strato al di fuori del controllo di Bybit.
754.96 SAFE, il provider di interfacce,
756.899 Serve migliaia di clienti istituzionali.
760.059 Qualsiasi di questi clienti potrebbe essere stato il
762.159 Obiettivo.
762.84 Bybit è stato scelto perché gli attaccanti avevano, attraverso Bybit,
766.22 Il loro riconoscimento iniziale,
767.7 I suoi indirizzi di cold wallet e i suoi modelli di transazione sono stati identificati
771.7 In anticipo.
772.679 Il JavaScript condizionale è stato progettato attorno a quelle specifiche.
776.659 I punti dati.
778.92 La debolezza architettonica sottostante è generale, non specifica.
783.759 Qualsiasi interfaccia web utilizzata per la firma
786.6 Le transazioni di criptovaluta sono, per definizione, un potenziale punto di riferimento
791.179 di manipolazione dello schermo.
792.62 Se l'interfaccia può essere modificata sottile attraverso
795.84 compromesso della sua infrastruttura di hosting,
798.08 la sua rete di consegna di contenuti, il suo repositorio di codice sorgente,
801.62 o il suo pipeline di distribuzione,
804.0 Un firmatario non può, nella maggior parte delle implementazioni, verificare indipendentemente
808.0 Cosa sono in realtà
809.159 signing.
810.279 I portafogli hardware con display di transazioni indipendenti sono un
814.1 L'attenuazione parziale,
815.46 Ma molti portafogli hardware con un livello maggiore
816.58 Le misure di sicurezza sono potenzialmente più efficaci.
816.58 Bibit,
816.58 Mentre non decodifica complesse strutture di transazione
819.86 Delegacol-T in forma leggibile da uomo, come il Delegacol-T,
823.32 mostrano un hash grezzo.
825.2 Un utente che guarda un esadecimalo di 64 caratteri.
828.779 String string
829.1 Non è possibile verificare il suo significato mediante un'ispezione.
832.019 L'utente deve fidarsi dell'interfaccia.
836.34 La Corea del Nord ha dimostrato, il 25 febbraio 2025, il
842.46 Il costo di quel affidamento.
843.72 Fragment Zero traccierà il file del caso.
846.94 I fondi rubati continuano a frammentarsi in diversi punti.
850.0 La blockchain globale.
851.62 Le porzioni rimangono statiche negli indirizzi che sono stati
854.419 Tag e sanzionato.
855.799 Le porzioni continuano a muoversi.
857.759 Gli indirizzi identificati dell'FBI sono cresciuti fino a 51 e sono diventati più numerosi.
861.679 Diversi sono i principali.
862.0 Centinaia attraverso molteplici catene.
864.34 Lo sviluppatore di Safe, il cui computer è stato compromesso,
868.24 non è stato pubblicamente nominato.
870.08 Il vettore specifico di ingegneria sociale utilizzato per
873.559 Leggi l'indirizzo non è disponibile.
873.7 Gli indirizzi identificati dell'FBI sono cresciuti fino a 51 e sono diventati più numerosi.
873.7 Diversi sono i principali.
873.7 Centinaia attraverso molteplici catene.
874.2 Lo sviluppatore non è stato pubblicamente nominato.
875.94 Lo sviluppatore ha
876.799 Il gruppo Lazarus continua ad operare.
879.36 Nei mesi successivi al furto di Bybit,
881.74 Ladri più piccoli ma comunque sostanziali, misurati in decine.
885.059 Milioni di dollari.
886.34 Sono state attribuite alla stessa infrastruttura.
891.1 La domanda più profonda non è se la criptovaluta possa
894.44 essere rubati.
895.299 La domanda più profonda è quanto
897.86 Le infrastrutture finanziarie ora si basano su un piccolo numero di persone.
900.96 di progetti di interfaccia open-source.
903.7 mantenuto da piccoli team aggiornato attraverso lo sviluppo dal vivo
907.24 I pipeline consumati attraverso i browser web
909.72 che si trovano tra miliardi di dollari di attività
913.179 e gli esseri umani che li autorizzano.
917.0 In questo caso, il numero di persone che
919.84 Avrebbe potuto prevenire il furto più grande della storia
922.139 era uno.
923.84 E ha fatto clic su qualcosa.

North Korea Stole $1.5 Billion in Three Minutes. The Signature Was Real.

// EDITORIAL NOTICE //
This case file is produced by Fragment Zero's editorial team. Original research, sourcing, and narrative analysis are performed by human editors. Voiceover is synthesized; visual illustrations are AI-generated. Every factual claim is cited to public documents, peer-reviewed publications, or named primary sources. See methodology and disclaimer.
INDAGINI CORRELATE
INDAGINI CORRELATE