0.0
Questo è il furto più grande mai registrato.
3.1
Non è una cassaforte bancaria, né una riserva d'oro,
6.16
un singolo trasferimento
7.48
che hanno spostato un miliardo e mezzo di dollari.
9.8
nelle mani della Corea del Nord circa
12.14
Un minuto.
13.419
Non è stata rubata alcuna password, non è stata rubata alcuna chiave privata.
16.559
Cracked, no credential was phished.
18.899
La gente
19.679
Chi ha autorizzato il trasferimento ha fatto esattamente quello che gli era stato chiesto.
22.519
Il manuale di sicurezza è stato richiesto.
24.0
Hanno mantenuto la loro identità.
24.879
denaro in frigorifero offline.
26.94
Essi richiedevano molteplici firme.
29.219
Hanno tenuto la sicurezza hardware
30.66
le chiavi.
31.379
Hanno controllato l'indirizzo di destinazione con il proprio
33.899
Gli occhi, e si corrispondono.
35.539
Quello che hanno visto su di loro
37.1
I loro schermi erano una bugia.
40.74
È stato eseguito modificando un singolo file
43.899
su un sito web.
45.219
24 febbraio,
46.84
2025.
47.82
All'interno del centro operativo di Bybit, una criptovaluta
50.979
lo scambio ha sede a Dubai,
52.979
Trasferendo decine di miliardi di dollari,
54.88
Inizia un trasferimento di routine.
58.38
Quattro home 1.347 token Ethereum, circa uno
63.1
Un miliardo e mezzo
64.0
Dollari, spostandoci dal portafoglio freddo a multi-firma di Bybit
67.959
Tenuto offline per sicurezza a un portafoglio caldo
70.939
Usato per la liquidità quotidiana.
73.239
Tre dei firmatari autorizzati di Bybit aprono la cassaforte
76.599
Interfaccia di portafoglio
77.359
sulle loro postazioni di lavoro.
78.879
Essi rivisitano l'indirizzo di destinazione.
81.219
Essi rivisitano l'importo.
82.98
Tutto
83.64
corrisponde all'operazione.
84.859
Controlano l'indirizzo.
84.859
Controlano l'indirizzo.
84.859
Controllano l'importo.
84.879
Tutto corrisponde all'operazione.
85.18
Hanno firmato.
87.599
Un minuto dopo, 401.000 token Ethereum sono stati rilasciati.
91.799
Sono andati,
92.219
Non trasferito al portafoglio caldo, trasferito a.
95.519
un indirizzo controllato dalla Corea del Nord.
98.98
Questo è il più grande furto di criptovaluta singolo in
102.56
Riconosciuto dalla Guinness World Records history
105.4
come il più grande furto di qualsiasi tipo su
107.7
Infatti, Bybit, una banca, supera anche il record.
111.219
1 miliardo di dollari a Saddam
112.819
Hussein si è ritirato dalla banca centrale irachena.
114.859
Bybit, una banca, che supera anche il miliardo di dollari.
114.859
Saddam Hussein ha ritirato la sua banca centrale irachena.
114.879
Alla vigilia della guerra del 2003, Bybit's
119.12
I propri sistemi non sono mai stati toccati.
121.14
L'attacco non ha preso di mira direttamente Bybit.
124.56
Le infrastrutture, i server, le workstation dei dipendenti, l'hardware per la firma, i server interni di Bybit.
130.8
reti di comunicazione
131.439
non è mai stato penetrato.
133.039
Ogni successiva indagine forense condotta da imprese indipendenti,
137.539
Signia e Verichains hanno confermato lo stesso risultato.
141.02
Bybit non è stato hackerato.
142.879
La società che è stata hackerata,
144.879
Safe was, precedentemente Gnosis Safe, il più diffuso
148.24
La piattaforma di portafoglio multi-firma utilizzata nel mondo è stata utilizzata nel mondo.
151.219
L'ecosistema Ethereum.
152.9
Safe mantiene l'interfaccia web all'app.safe.
156.36
.global attraverso il quale
157.78
La maggior parte dei titolari istituzionali di Ethereum gestiscono l'autorizzazione multi-partita
161.659
di grandi transazioni.
164.56
Il team di ingegneria di Safe conta circa 30 persone.
168.06
Tra questi, un piccolo gruppo di sistemi.
170.74
Gli amministratori hanno le autorizzazioni per modificare la produzione dal vivo
173.74
La base di codice e il web implementato
175.699
Interfaccia.
176.879
Sette giorni prima del 21 febbraio, il 4 febbraio,
181.5
Uno di questi ingegneri è il bersaglio.
185.12
Il vettore è coerente con il libro di gioco di.
188.24
L'unità nordcoreana è stata internamente monitorata dai militari.
191.06
Il Federal Bureau of Investigation come Trader Trader.
194.219
L'unità è un sottocomponente del più ampio
197.18
Lazzaro
197.86
Il gruppo, che gli analisti collocano all'interno del sistema nordcoreano.
200.74
Il Bureau Général de la Reconnaissance, il servizio di intelligence estera del regime.
204.979
La tecnica specifica non è stata divulgata pubblicamente da
208.879
Sicuro o da parte di investigatori.
210.879
Molto probabilmente,
212.12
Un approccio altamente mirato di ingegneria sociale, che percorre attraverso
215.599
Un contatto LinkedIn, uno sviluppatore, un'utente
217.539
Un forum, o un pretesto di collaborazione tecnica.
220.56
L'amministratore scarica ciò che sembra essere
223.419
Un legittimo artefatto tecnico.
225.379
L'artefatto contiene malware.
227.919
Il malware ruba AWS
230.319
servizi.
230.719
Il malware ruba i servizi AWS.
230.719
Il malware ruba i servizi AWS.
230.719
Il malware ruba
230.719
Token di accesso, credenziali non duraturi, le temporanee
234.74
I token di autenticazione che Safe's
236.759
Gli sviluppatori usano durante la loro normale giornata lavorativa per accedere.
239.939
Amazon Web Services, dove è disponibile il sito web di Safe.
242.68
L'interfaccia è ospitata.
243.979
Con questi token, gli attaccanti hanno accesso a
248.0
Il conto AWS di Safe.
250.5
Non estraggono dati.
252.5
Non implementano ransomware.
254.819
Non tentano alcun movimento laterale.
257.0
attraverso le infrastrutture.
258.519
Modificano un dato.
260.699
Modificano un dato.
260.699
Modificano un dato.
260.72
Modificano un dato.
262.24
Modificano un dato.
262.24
Modificano un dato.
262.259
Modificano un dato.
262.259
Il file servito da Safe's Amazon S3 storage
265.54
bucket è la JavaScript front-end che rende
268.899
L'interfaccia di approvazione delle transazioni nei browser dei firmatari di Bybit.
272.839
La versione modificata contiene.
275.18
ciò che gli investigatori forensi descrivono più tardi come condizionale e dannoso.
279.66
Logico.
280.74
Per il vasto
281.959
La maggioranza degli utenti sicuridetentori ordinari, altri scambi, decentralizzati
286.98
Finanziamento di progetti the
289.48
JavaScript modificato è il primo a utilizzare Bybit's
290.699
I browser dei firmatari.
290.699
La versione modificata contiene.
290.699
Lo script si comporta identicamente con la versione legittima del .
294.079
L'interfaccia rende normalmente le transazioni
297.24
Come previsto, nulla sembra sbagliato, il processo malevole
301.759
Il codice esegue solo quando è specifico.
304.079
Le condizioni sono soddisfatte e le condizioni sono progettate con precisione
308.24
bybit controlla se il codice è questo
311.8
La sessione è autenticata contro uno dei tre portafogli specifici
315.72
Gli indirizzi sono la transazione
317.86
Proposto un trasferimento dal freddo di ethereum di bybit
321.139
portafoglio se entrambe le condizioni sono vere procedere
326.64
Se entrambe le condizioni sono vere, il javascript malefico
330.62
Intercepta i dati delle transazioni
332.72
Poco prima che venga visualizzato ai firmatari
334.959
sostituisce la logica delle transazioni what
338.259
I firmatari vedono sul loro schermo l'indirizzo di destinazione
341.259
Il tipo di operazione quantity operazione rimane visivamente
344.22
identica al legittimo trasferimento previsto
347.86
Quello che stanno firmando è un delegato.
350.42
chiamare a un contratto controllato dalla Corea del Nord
353.88
In ethereum delegate call è un primitivo che
356.98
consente a un smart contract di eseguire il codice in
360.06
Il contesto di un altro con pieno accesso a
362.6
lo stoccaggio e i fondi del chiama quando un firmatario
365.18
approva
365.519
Una transazione che include una chiamata delicata che richiede un'attenzione.
368.18
Non sono semplicemente trasferimenti di fondi che sono
370.68
Concedendo al contratto chiamato il pieno controllo sul contratto.
373.199
Chiamando portafoglio approvando ciò che ritengono sia
376.699
A a
376.8
Trasferimento di routine che saranno presi sotto controllo
377.839
Quando un firmatario approva una transazione di proprietà di
377.839
li.
377.839
I tre firmatari Bybit accordano un premio nordcoreano
380.68
contratto contrattuale totale di proprietà del loro contratto controllato
383.439
Portafoglio freddo.
384.439
L'attaccante lo drena.
387.18
401.347 token Ethereum, $1.5 miliardi.
393.66
Tutti e tre i firmatari avevano abilitato l'autenticazione multifattore
397.56
sui loro account.
398.72
Tutti e tre avevano le chiavi di sicurezza hardware attive.
402.0
Niente di tutto ciò importava.
403.54
Il inganno è accaduto
404.92
Al livello sopra l'autenticazione, al livello.
407.819
Dove gli occhi del firmatario interpretano ciò che il signatore dice.
410.56
Il firmatario viene chiesto di approvare.
413.16
Due minuti dopo che la transazione è arrivata sul sito web, il
416.36
Ethereum mainnet,
417.48
Il JavaScript malefico sul sito web di SACE è stato eliminato.
421.3
Il file modificato viene sostituito con il.
424.259
Una versione legittima.
425.459
Qualsiasi successivo visitatore di app.safe.global riceve
429.54
Codice pulito.
430.66
Le prove
431.54
è scomparso dall'ambiente vivente.
433.939
Ma SACE
434.759
Non è l'unico luogo dove l'infrastruttura del file
437.379
fu servito.
438.259
Waybat Machine Archives, il pubblico
440.68
Archivio del web mantenuto da Internet
443.04
Archive, aveva catturato la versione dannosa
445.48
durante la sua finestra di distribuzione attiva.
447.62
Quando gli investigatori ricostruiscono l'attacco, gli investigatori si rivelano in grado di risolvere il problema.
450.639
Il file archiviato diventa la prova forense centrale.
453.8
Gli attentatori non si aspettavano che il pubblico potesse
456.74
L'archivio web stava facendo silenziosamente copie dei loro documenti.
459.48
sfruttare.
462.139
I sistemi di rilevamento di Bybit hanno segnato il
464.759
anomalia entro pochi minuti.
466.22
Il CEO Ben Zhou conferma pubblicamente che il furto all'interno di questa struttura è stato effettuato.
469.68
Orari.
470.48
L'analisi della blockchain
471.56
Le aziende iniziano a tracciare l'Ethereum rubato in realtà
474.579
Il tempo.
475.279
L'operazione di riciclaggio è già iniziata.
478.579
La metodologia di riciclaggio delle criptovalute della Corea del Nord è matura.
483.18
Entro le prime 48 ore dopo il trattamento
486.18
Il furto, gli analisti di blockchain stimano che circa $160 milioni
491.1
Ethereum è in
492.839
Successivamente lavato con mezzi dignitosi e affidabili.
494.74
Il furto non è stato un errore.
494.74
Il furto è stato
495.56
Non è un errore.
496.379
Ma queste sono cose che sono molto comuni.
496.379
Nel mondo reale.
496.379
Throughmez's
496.379
L'uso complesso della sicurezza di Internet e dell'interrogatorio e dell'interrogatorio
496.379
L'uso di server web a fonte chiusa ha
497.399
è stato trovato per essere un'illusione ottica di
497.519
Il mondo reale.
497.519
Le attività sono convertite, frammentate,
500.06
Mischiati attraverso protocolli di privacy, e ricostituiti attraverso migliaia di persone
504.04
di indirizzi blockchain.
505.92
Il target di conversione preferito è Bitcoin.
509.399
Il modello di transazione di Bitcoin utilizza transazione non spesa
512.679
Le uscite, una struttura che tratta ogni transazione come un'esistenza.
515.899
Un'unità discreta, analogo a quella fisica
518.0
Contanti.
518.919
Tracciare un valore specifico in dollari attraverso Bitcoin richiede
522.2
I singoli UTXO attraverso i servizi IT seguono.
524.74
molti indirizzi, un compito forensico esponenzialmente più complesso.
528.379
che tracciare un conto Ethereum.
530.74
L'unità di riciclaggio di denaro della Corea del Nord, designata dall'FBI
533.86
Come trader, il convertito è di circa l'86%
537.279
L'Ethereum rubato a Bitcoin durante il periodo di riferimento.
539.779
Dopo 10 giorni, la maggior parte della strada attraversa il ponte.
542.6
Un unico protocollo decentralizzato.
544.86
L'FBI emette un annuncio di servizio pubblico il giorno seguente.
548.36
26 febbraio,
549.22
Nel 2025, cinque giorni dopo l'attacco, si attribuisce formalmente il nome di
554.019
Il furto alla Corea del Nord.
555.58
L'ufficio rilascia 51 indirizzi Ethereum identificati come.
559.679
Parte dell'infrastruttura di riciclaggio.
561.58
Esso richiede scambi, piattaforme finanziarie decentralizzate e
565.899
Le aziende di intelligence blockchain
567.419
bloccare le transazioni derivate da tali indirizzi.
570.84
L'attribuzione è rapida da parte del.
573.639
Gli standard di indagini di attacchi informatici nazionali.
576.799
È abilitato da pattern.
578.62
corrispondenza.
580.559
Gli indirizzi utilizzati per spostare i fondi rubati di Bybit
584.019
Si sovrappongono, in punti specifici, con indirizzi.
586.98
Usato in precedenti furti di criptovalute.
589.679
Il furto di Fimex del gennaio 2025, il 2024 BingX
594.62
Il furto, il furto, il furto, il furto.
595.559
Poloniex il furto. 2023
598.36
Le società di intelligence blockchain Elliptic e TRM Labs, insieme a loro, hanno sviluppato un'intelligenza blockchain.
602.58
con indipendente
603.259
L'investigatore ZachXBT, ha stabilito le sovrapposizioni in pochi giorni.
608.7
I furti non sono solo una questione di furti.
609.2
Ma anche una questione di anni.
609.2
Gli stessi operatori stanno eseguendo lo stesso riciclaggio
611.96
Infrastrutture attraverso ripetuti furti.
614.72
L'infrastruttura è la firma, il contesto per il
618.48
Scala.
619.7
Secondo molteplici società di intelligence blockchain, il Lazarus
623.72
Il gruppo e i suoi sottocomponenti
625.32
Hanno rubato, nel corso di un periodo pluriennale, un'analisi.
628.279
Si stima che ci siano 6 miliardi di dollari in criptovaluta.
631.58
Solo nel 2024 il furto legato alla Corea del Nord è stato registrato.
635.58
Per circa $1,3 miliardi in tutto il mondo.
638.899
47 episodi separati.
640.86
Con questa singola operazione, il dato per il 2025
644.179
Passerebbero i due miliardi di dollari.
646.559
I $1,5 miliardi di Bybit, presi in una sola operazione,
650.96
È quasi cinque volte il più grande furto di criptovalute
654.179
dell'anno precedente.
655.48
I $305 milioni presi dal Giappone DMM Bitcoin
659.899
lo scambio nel 2024,
661.879
e più del doppio della precedente storia di tutti i tempi
664.84
record. record.
665.419
I 620 milioni di dollari che sono stati drenati dal
668.539
RONIN network nel 2022.
671.24
I fondi affluiscono, attraverso reti di riciclaggio, in conti
674.519
controllato da
675.36
il governo della Repubblica Popolare Democratica di Corea.
678.32
Le designazioni del Dipartimento del Tesoro
680.039
Hanno stabilito ripetutamente che questi conti finanziano il Nord
683.139
I programmi di armi della Corea,
684.659
Tra cui lo sviluppo di missili balistici e il suo programma nucleare.
689.899
Bybit, per sua parte, sopravvive.
692.639
La società è solvente.
694.62
Entro poche ore dal furto, il CEO Ben Zhou
697.5
Arrangeggia
698.2
Prestiti di ponte e afflussi strategici da altri istituti istituzionali
701.44
I titolari devono riempire le riserve.
703.48
I fondi dei clienti rimangono protetti.
705.62
Nessun utente ha perso i depositi.
708.44
L'interscambio lancia un recupero
710.74
Un programma di ricompense, che offre fino al 10% di
713.679
Qualsiasi fondo recuperato a coloro che aiutano a tracciare
716.12
o prenderli.
717.559
La stragrande maggioranza dell'Ethereum rubato ha
720.639
non è stato recuperato.
721.919
Gli elementi non risolti di questo file di caso sono
724.919
strutturale.
726.179
Bybit non ha fatto nulla di male by
728.039
gli standard delle migliori pratiche di custodia delle criptovalute.
731.039
Utilizzò il deposito freddo per le sue riserve.
733.94
Utilizzò l'autorizzazione multi-firma per i trasferimenti.
737.74
Ha utilizzato un terzo di buona reputazione
739.879
provider. Interfaccia di provider.
741.0
Utilizzò le chiavi di sicurezza hardware per i suoi firmatari.
744.179
Ogni controllo difensivo
745.519
l'industria raccomanda Bybit implementato.
748.34
L'attacco li ha bypassati tutti compromettendo.
752.24
Un strato al di fuori del controllo di Bybit.
754.96
SAFE, il provider di interfacce,
756.899
Serve migliaia di clienti istituzionali.
760.059
Qualsiasi di questi clienti potrebbe essere stato il
762.159
Obiettivo.
762.84
Bybit è stato scelto perché gli attaccanti avevano, attraverso Bybit,
766.22
Il loro riconoscimento iniziale,
767.7
I suoi indirizzi di cold wallet e i suoi modelli di transazione sono stati identificati
771.7
In anticipo.
772.679
Il JavaScript condizionale è stato progettato attorno a quelle specifiche.
776.659
I punti dati.
778.92
La debolezza architettonica sottostante è generale, non specifica.
783.759
Qualsiasi interfaccia web utilizzata per la firma
786.6
Le transazioni di criptovaluta sono, per definizione, un potenziale punto di riferimento
791.179
di manipolazione dello schermo.
792.62
Se l'interfaccia può essere modificata sottile attraverso
795.84
compromesso della sua infrastruttura di hosting,
798.08
la sua rete di consegna di contenuti, il suo repositorio di codice sorgente,
801.62
o il suo pipeline di distribuzione,
804.0
Un firmatario non può, nella maggior parte delle implementazioni, verificare indipendentemente
808.0
Cosa sono in realtà
809.159
signing.
810.279
I portafogli hardware con display di transazioni indipendenti sono un
814.1
L'attenuazione parziale,
815.46
Ma molti portafogli hardware con un livello maggiore
816.58
Le misure di sicurezza sono potenzialmente più efficaci.
816.58
Bibit,
816.58
Mentre non decodifica complesse strutture di transazione
819.86
Delegacol-T in forma leggibile da uomo, come il Delegacol-T,
823.32
mostrano un hash grezzo.
825.2
Un utente che guarda un esadecimalo di 64 caratteri.
828.779
String string
829.1
Non è possibile verificare il suo significato mediante un'ispezione.
832.019
L'utente deve fidarsi dell'interfaccia.
836.34
La Corea del Nord ha dimostrato, il 25 febbraio 2025, il
842.46
Il costo di quel affidamento.
843.72
Fragment Zero traccierà il file del caso.
846.94
I fondi rubati continuano a frammentarsi in diversi punti.
850.0
La blockchain globale.
851.62
Le porzioni rimangono statiche negli indirizzi che sono stati
854.419
Tag e sanzionato.
855.799
Le porzioni continuano a muoversi.
857.759
Gli indirizzi identificati dell'FBI sono cresciuti fino a 51 e sono diventati più numerosi.
861.679
Diversi sono i principali.
862.0
Centinaia attraverso molteplici catene.
864.34
Lo sviluppatore di Safe, il cui computer è stato compromesso,
868.24
non è stato pubblicamente nominato.
870.08
Il vettore specifico di ingegneria sociale utilizzato per
873.559
Leggi l'indirizzo non è disponibile.
873.7
Gli indirizzi identificati dell'FBI sono cresciuti fino a 51 e sono diventati più numerosi.
873.7
Diversi sono i principali.
873.7
Centinaia attraverso molteplici catene.
874.2
Lo sviluppatore non è stato pubblicamente nominato.
875.94
Lo sviluppatore ha
876.799
Il gruppo Lazarus continua ad operare.
879.36
Nei mesi successivi al furto di Bybit,
881.74
Ladri più piccoli ma comunque sostanziali, misurati in decine.
885.059
Milioni di dollari.
886.34
Sono state attribuite alla stessa infrastruttura.
891.1
La domanda più profonda non è se la criptovaluta possa
894.44
essere rubati.
895.299
La domanda più profonda è quanto
897.86
Le infrastrutture finanziarie ora si basano su un piccolo numero di persone.
900.96
di progetti di interfaccia open-source.
903.7
mantenuto da piccoli team aggiornato attraverso lo sviluppo dal vivo
907.24
I pipeline consumati attraverso i browser web
909.72
che si trovano tra miliardi di dollari di attività
913.179
e gli esseri umani che li autorizzano.
917.0
In questo caso, il numero di persone che
919.84
Avrebbe potuto prevenire il furto più grande della storia
922.139
era uno.
923.84
E ha fatto clic su qualcosa.