$ ~/archive/ play bybit-heist
transcript_decrypted.log
0.0 Este é o maior roubo já registrado.
3.1 Não é um cofre bancário, nem uma reserva de ouro,
6.16 Uma única transferência
7.48 que moveram um bilhão e meio de dólares
9.8 nas mãos da Coreia do Norte em cerca de
12.14 Um minuto.
13.419 Não foi roubado nenhum senha, não foi roubado nenhum segredo, nem foi roubado nenhum segredo privado.
16.559 quebrado, nenhuma credencial foi phished.
18.899 As pessoas
19.679 Quem autorizou a transferência fez exatamente o que a sua autoridade autorizou.
22.519 Manual de segurança exigido.
24.0 Eles mantiveram a posição.
24.879 dinheiro em armazenamento frio offline.
26.94 Eles exigiram várias assinaturas.
29.219 Eles mantinham a segurança do hardware
30.66 Chaves.
31.379 Eles verificaram o endereço de destino com o seu próprio
33.899 olhos, e coincidiu.
35.539 O que viram no que eles viram
37.1 As telas eram mentiras.
40.74 Foi executado alterando um único arquivo
43.899 num site.
45.219 24 de fevereiro, 24 de fevereiro.
46.84 2025.
47.82 Dentro do centro de operações de Bybit, uma criptomoeda
50.979 A exchange tem sede em Dubai,
52.979 movendo dezenas de bilhões de dólares,
54.88 Começa uma transferência de rotina.
58.38 Quatro casas 1.347 tokens Ethereum, aproximadamente um
63.1 Mil milhões e meio
64.0 dólares, movendo-se da carteira de dinheiro de assinatura múltipla de Bybit
67.959 Mantido fora do ar para segurança em uma carteira quente
70.939 usado para liquidez diária.
73.239 Três dos assinantes autorizados da Bybit abrem o cofre
76.599 Interface de carteira
77.359 em suas estações de trabalho.
78.879 Eles revisam o endereço de destino.
81.219 Eles revisam a quantidade.
82.98 Tudo Tudo
83.64 coincide com a operação.
84.859 Eles verificam o endereço.
84.859 Eles verificam o endereço.
84.859 Eles verificam a quantidade.
84.879 Tudo coincide com a operação.
85.18 Eles assinam.
87.599 Um minuto depois, 401.000 tokens Ethereum são
91.799 desapareceu,
92.219 Não transferido para a carteira quente, transferido para.
95.519 um endereço controlado pela Coreia do Norte.
98.98 Este é o maior roubo de criptomoedas em
102.56 Reconhecido pelo Guinness World Records history
105.4 como o maior assalto de qualquer tipo em
107.7 Bybit, um banco, exceder até mesmo o recorde
111.219 Um bilhão de dólares Saddam.
112.819 Hussein retirou-se do banco central do Iraque.
114.859 Bybit, um banco, exceder até mesmo o bilhão de dólares.
114.859 Saddam Hussein retirou-se do banco central do Iraque.
114.879 Na véspera da guerra de 2003, Bybit's
119.12 Os próprios sistemas nunca foram tocados.
121.14 O ataque não foi dirigido diretamente a Bybit.
124.56 Infraestrutura, servidores, estações de trabalho de funcionários, hardware de assinatura, servidores internos da Bybit.
130.8 redes de redes
131.439 nunca foi penetrado.
133.039 Cada investigação forense subsequente conduzida por firmas independentes,
137.539 Signia e Verichains confirmaram a mesma descoberta.
141.02 Bybit não foi hackeado.
142.879 A empresa que foi hackeada,
144.879 Safe was, anteriormente Gnosis Safe, o mais amplamente utilizado
148.24 A plataforma de carteira multi-assinatura usada no mundo
151.219 O ecossistema Ethereum.
152.9 Safe mantém a interface web em app.safe.
156.36 .global através do qual
157.78 A maioria dos detentores institucionais de Ethereum gerenciam autorização multi-partidária
161.659 de grandes transações.
164.56 A equipe de engenharia de Safe conta com aproximadamente 30 pessoas.
168.06 Entre eles, um pequeno grupo de sistemas.
170.74 Os administradores têm permissões para modificar a produção ao vivo
173.74 Base de código e a web implementada
175.699 Interface.
176.879 Dezessete dias antes do dia 21 de Fevereiro, em 4 de Fevereiro,
181.5 Um desses engenheiros é alvo.
185.12 O vetor é consistente com o livro de jogo de.
188.24 A unidade norte-coreana foi internamente rastreada pelos militares.
191.06 O Federal Bureau of Investigation como Trader Trader.
194.219 A unidade é um subcomponente do mais amplo
197.18 Lázaro é um homem de grande porte.
197.86 O grupo, que os analistas colocam dentro do sistema da Coreia do Norte.
200.74 O Escritório Geral de Reconhecimento, serviço de inteligência estrangeira do regime.
204.979 A técnica específica não é divulgada publicamente por
208.879 Seguro ou por investigadores.
210.879 Muito provavelmente,
212.12 Uma abordagem altamente direcionada de engenharia social, roteando através de
215.599 Contactos do LinkedIn, um desenvolvedor, um desenvolvedor, um contato com o LinkedIn
217.539 Fórum, ou um pretexto de colaboração técnica.
220.56 O administrador faz o download do que parece ser
223.419 um artefato técnico legítimo.
225.379 O artefato contém malware.
227.919 O malware rouba AWS
230.319 serviços.
230.719 O malware rouba serviços AWS.
230.719 O malware rouba serviços AWS.
230.719 O malware rouba
230.719 Tokens de adesão, credenciais não duradouras, os temporários
234.74 Tokens de autenticação que Safe's
236.759 Os desenvolvedores usam durante o seu dia de trabalho normal para acessar.
239.939 Amazon Web Services, onde a web de Safe é
242.68 interface é hospedada.
243.979 Com esses tokens, os atacantes têm acesso a
248.0 A conta AWS de Safe.
250.5 Eles não extraem dados.
252.5 Eles não implementam ransomware.
254.819 Eles não tentam movimento lateral
257.0 através da infraestrutura.
258.519 Eles modificam um dado.
260.699 Eles modificam um dado.
260.699 Eles modificam um dado.
260.72 Eles modificam um dado.
262.24 Eles modificam um dado.
262.24 Eles modificam um dado.
262.259 Eles modificam um dado.
262.259 O arquivo servido do armazenamento Amazon S3 do Safe
265.54 Bucket é o JavaScript front-end que rende.
268.899 a interface de aprovação de transações nos navegadores dos assinantes da Bybit.
272.839 A versão modificada contém.
275.18 O que os investigadores forenses mais tarde descrevem como condicional malicioso
279.66 lógica.
280.74 Para o vasto
281.959 A maioria dos usuários seguros detentores comuns, outras trocas, descentralizada
286.98 projetos financeirosthe
289.48 O JavaScript modificado é o primeiro a usar o Bybit
290.699 Os navegadores dos assinantes.
290.699 A versão modificada contém.
290.699 O script se comporta de forma idêntica à versão legítima do script.
294.079 A interface normalmente rende transações.
297.24 Como esperado, nada parece errado no processo malicioso.
301.759 O código só é executado quando um código específico
304.079 As condições são preenchidas e as condições são projetadas com precisão
308.24 Forbit o código verifica se isto é isto
311.8 A sessão foi autenticada contra uma das três carteiras específicas
315.72 endereços é a transação
317.86 sendo proposto um transferência do frio de etéreo de bybit
321.139 carteira se ambas as condições forem verdadeiras prosseguir
326.64 Se ambas as condições forem verdadeiras, o javascript malicioso
330.62 intercepta os dados de transação
332.72 Pouco antes de ser exibido aos assinantes
334.959 Substitui a lógica de transação what.
338.259 Os assinantes veem em seu ecrã o endereço de destino.
341.259 O tipo de operação de quantidade permanece visualmente
344.22 idêntico à transferência legítima pretendida
347.86 O que eles estão realmente assinando é um delegado
350.42 chamada a um contrato controlado pela Coreia do Norte
353.88 Em ethereum, o delegado de chamada é um primitivo que
356.98 Permite que um contrato inteligente execute código em.
360.06 O contexto de outro com pleno acesso a
362.6 O armazenamento e os fundos do chamador quando um assinante
365.18 aprova
365.519 Uma transação que inclui uma chamada delicada que eles fazem.
368.18 Não estão meramente transferindo fundos, são.
370.68 concedendo ao chamado contrato o controle total sobre o contrato.
373.199 Chamando a carteira, aprovando o que eles acreditam ser
376.699 A a
376.8 Transferência de rotina que eles serão tomados sob controle
377.839 Quando um signatário aprova uma transação de propriedade de.
377.839 Os que estão a fazer isso são eles.
377.839 Os três signatários da Bybit concedem um norte-coreano
380.68 Contratos controlados total de propriedade de seus controlados
383.439 carteira fria.
384.439 O atacante então o drena.
387.18 401.347 tokens de Ethereum, US$ 1,5 bilhão.
393.66 Todos os três assinantes tinham autenticação multifatorial habilitada
397.56 nas suas contas.
398.72 Todos os três tinham chaves de segurança de hardware ativas.
402.0 Nada disso importava.
403.54 O engano aconteceu
404.92 na camada acima da autenticação, na camada
407.819 onde os próprios olhos do assinante interpretam o que o autor diz.
410.56 O signatário está sendo solicitado a aprovar.
413.16 Dois minutos após a transação aterrar no terminal da empresa.
416.36 O Ethereum mainnet,
417.48 O JavaScript malicioso no site da SACE é excluído.
421.3 O arquivo modificado é substituído pelo.
424.259 versão legítima.
425.459 Qualquer subsequente visitante do app.safe.global recebe
429.54 Código limpo.
430.66 A evidência
431.54 desapareceu do ambiente vivo.
433.939 Mas SACE
434.759 Não é o único lugar onde a infraestrutura do arquivo
437.379 foi servido.
438.259 Waybat Machine Archives, o público
440.68 Arquivo da web mantido pela Internet
443.04 O Archive, tinha capturado a versão maliciosa
445.48 durante a sua janela de implantação ativa.
447.62 Quando os investigadores reconstruem o ataque, os investigadores ficam a pensar que o ataque é um ataque.
450.639 O arquivo arquivado torna-se a evidência forense central.
453.8 Os atacantes não tinham previsto que o público fosse
456.74 O arquivo web estava fazendo silenciosamente cópias de seus documentos.
459.48 explorar.
462.139 Os sistemas de detecção da Bybit sinalizaram o
464.759 anomalia dentro de minutos.
466.22 O CEO Ben Zhou confirma publicamente o roubo dentro da empresa.
469.68 Horas. Horas.
470.48 Análise de Blockchain
471.56 Empresas começam a rastrear o Ethereum roubado em reais
474.579 tempo.
475.279 A operação de lavagem de roupa já começou.
478.579 A metodologia de lavagem de criptomoedas da Coreia do Norte é madura.
483.18 No prazo de 48 horas após o parto,
486.18 roubo, analistas de blockchain estimam que cerca de US$ 160 milhões
491.1 O Ethereum é em Ethereum é
492.839 Lavado com sucesso por meios dignos e confiáveis.
494.74 O roubo não foi um erro.
494.74 O roubo foi o que aconteceu.
495.56 Não é um erro.
496.379 Mas a plenitude é algo que é muito comum.
496.379 no mundo real.
496.379 Throughmez's
496.379 O uso complexo da segurança da Internet e da escuta e escuta de dados.
496.379 O uso de servidores web de código fechado tem
497.399 Foi encontrado para ser uma ilusão óptica de
497.519 O mundo real.
497.519 Os ativos são convertidos, fragmentados,
500.06 misturados através de protocolos de privacidade e reconstituídos em milhares de páginas.
504.04 de endereços de blockchain.
505.92 O alvo de conversão preferido é o Bitcoin.
509.399 O modelo de transação de Bitcoin usa transação não gastada.
512.679 Outputs, uma estrutura que trata cada transação como uma transação.
515.899 Uma unidade discreta, análogo ao físico
518.0 dinheiro.
518.919 O rastreamento de um valor de dólar específico através do Bitcoin requer
522.2 UTXOs individuais em serviços de TI seguindo.
524.74 muitos endereços, uma tarefa forense exponencialmente mais complexa
528.379 do que rastrear uma conta Ethereum.
530.74 A unidade de lavagem de dinheiro da Coreia do Norte, designada pelo FBI
533.86 Como Trader Trader, conversas de aproximadamente 86%
537.279 O Ethereum roubado para Bitcoin sobre o período de transição.
539.779 10 dias, fazendo a ponte na maioria dos casos através de após
542.6 Um único protocolo descentralizado.
544.86 O FBI emite um anúncio de serviço público em
548.36 26 de fevereiro,
549.22 Em 2025, cinco dias após o ataque, atribuindo formalmente.
554.019 O roubo à Coreia do Norte.
555.58 O escritório divulga 51 endereços de Ethereum identificados como.
559.679 parte da infraestrutura de lavagem de dinheiro.
561.58 Ele chama a troca de bolsas, plataformas de finanças descentralizadas e.
565.899 Empresas de inteligência blockchain
567.419 para bloquear transações derivadas desses endereços.
570.84 A atribuição é rápida pelo.
573.639 Padrões de investigação de ataques cibernéticos nacionais.
576.799 É habilitado por padrão
578.62 combinando.
580.559 Os endereços usados para mover os fundos roubados da Bybit
584.019 O sobreposição, em pontos específicos, com endereços
586.98 usado em roubos anteriores de criptomoedas.
589.679 O roubo de Fimex de janeiro de 2025, o 2024 BingX
594.62 O roubo, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o
595.559 Poloniex roubo. 2023
598.36 As empresas de inteligência blockchain Elliptic e TRM Labs, ao longo de
602.58 com independentes
603.259 O investigador ZachXBT, estabeleceu as sobreposições em poucos dias.
608.7 Os roubos não são apenas uma questão de roubo.
609.2 Mas também é uma questão de anos.
609.2 Os mesmos operadores estão executando a mesma lavagem de dinheiro
611.96 infraestrutura através de assaltos repetidos.
614.72 A infraestrutura é a assinatura, o contexto para o
618.48 Escala.
619.7 De acordo com várias empresas de inteligência blockchain, o Lazarus
623.72 Grupo e seus subcomponentes
625.32 roubaram, durante um período de vários anos, um
628.279 Estima-se que haja US$ 6 bilhões em criptomoedas.
631.58 Somente em 2024, o roubo relacionado à Coreia do Norte foi registrado.
635.58 por aproximadamente US$ 1,3 bilhão em todo o mundo.
638.899 47 incidentes separados.
640.86 Com esta única operação, o número para 2025
644.179 Passaria por US$ 2 bilhões.
646.559 O valor de 1,5 bilhão de dólares da Bybit, tomado em uma operação,
650.96 É quase cinco vezes maior o roubo de criptomoedas
654.179 do ano anterior.
655.48 Os $305 milhões retirados do DMM Bitcoin do Japão
659.899 A troca em 2024,
661.879 e mais do que o dobro do total de histórias anteriores
664.84 O recorde.
665.419 Os 620 milhões de dólares que foram drenados do
668.539 RONIN rede em 2022.
671.24 Os fundos fluem, através de redes de lavagem de dinheiro, para as contas
674.519 controlado por
675.36 O governo da República Popular Democrática da Coreia.
678.32 Designações do Departamento do Tesouro
680.039 Eles têm estabelecido repetidamente que essas contas financiam o Norte.
683.139 Os programas de armas da Coreia,
684.659 Incluindo o desenvolvimento de mísseis balísticos e seu programa nuclear.
689.899 Bybit, por sua vez, sobrevive.
692.639 A empresa é solvente.
694.62 Poucas horas após o roubo, o CEO Ben Zhou
697.5 Arranja arranjos
698.2 Empréstimos de ponte e fluxos estratégicos de outros bancos institucionais
701.44 Os detentores para reabastecerem as reservas.
703.48 Os fundos do cliente permanecem protegidos.
705.62 Nenhum usuário perdeu ativos depositados.
708.44 A troca lança uma recuperação
710.74 Programa de recompensa, oferecendo até 10% de
713.679 Os fundos recuperados foram para aqueles que ajudam a rastrear.
716.12 ou capturá-los.
717.559 A grande maioria dos Ethereum roubados tem
720.639 Não foi recuperado.
721.919 Os elementos não resolvidos deste arquivo de caso são
724.919 estrutural.
726.179 Bybit não fez nada de errado por
728.039 Os padrões de melhores práticas de custódia de criptomoedas.
731.039 Ele usava armazenamento refrigerado para suas reservas.
733.94 Ele usava autorização de assinatura múltipla para transferências.
737.74 Ele usou um terceiro de renome.
739.879 provedor de interface.
741.0 Ele usou chaves de segurança de hardware para seus assinantes.
744.179 Cada controle defensivo
745.519 A indústria recomenda que Bybit seja implementado.
748.34 O ataque contornou todos eles, comprometendo-se
752.24 Uma camada fora do controle de Bybit.
754.96 SAFE, o provedor de interface,
756.899 Atende milhares de clientes institucionais.
760.059 Qualquer um desses clientes poderia ter sido o
762.159 alvo. Alvo.
762.84 Bybit foi selecionado porque os atacantes tinham, através de Bybit,
766.22 O reconhecimento inicial,
767.7 Identificou seus endereços de carteira fria e padrões de transação
771.7 com antecedência.
772.679 O JavaScript condicional foi projetado em torno desses pontos específicos.
776.659 pontos de dados.
778.92 A fraqueza arquitetônica subjacente é geral, não específica.
783.759 Qualquer interface web usada para assinatura
786.6 As transações de criptomoedas são, por definição, um ponto potencial
791.179 de manipulação de exibição.
792.62 Se a interface pode ser sutilmente modificada através de
795.84 Compromisso de sua infraestrutura de hospedagem,
798.08 Sua rede de entrega de conteúdo, seu repositório de código-fonte,
801.62 ou seu pipeline de implantação,
804.0 Um signatário não pode, na maioria das implementações, verificar independentemente
808.0 O que eles são realmente
809.159 assinatura.
810.279 As carteiras de hardware com exibição de transações independente são uma
814.1 mitigação parcial,
815.46 Mas muitas carteiras de hardware com um nível maior
816.58 Os sistemas de segurança são potencialmente mais eficazes.
816.58 Bybit,
816.58 enquanto que não decodificam estruturas de transações complexas
819.86 Delegacol-T em forma legível ao ser humano, como o Delegacol-T,
823.32 Eles mostram um hash cru.
825.2 Um usuário olhando para um hexadecimal de 64 caracteres.
828.779 Uma cadeia de cordas
829.1 Não pode verificar seu significado por inspeção.
832.019 O usuário tem que confiar na interface.
836.34 A Coreia do Norte demonstrou, em 25 de fevereiro de 2025, o
842.46 O custo dessa confiança.
843.72 Fragmento Zero irá rastrear o arquivo do caso.
846.94 Os fundos roubados continuam a se fragmentar em diferentes partes.
850.0 O blockchain global.
851.62 Porções permanecem estáticas em endereços que foram
854.419 marcado e sancionado.
855.799 Porções continuam a se mover.
857.759 Os 51 endereços identificados pelo FBI cresceram para ser
861.679 Alguns deles são diferentes.
862.0 centenas em várias cadeias.
864.34 O desenvolvedor da Safe, cuja máquina foi comprometida,
868.24 não foi nomeado publicamente.
870.08 O vector específico de engenharia social usado para
873.559 Leia o endereço não está disponível.
873.7 Os 51 endereços identificados pelo FBI cresceram para ser
873.7 Alguns deles são diferentes.
873.7 centenas em várias cadeias.
874.2 O desenvolvedor não foi identificado publicamente.
875.94 O desenvolvedor tem
876.799 O Lazarus Group continua a operar.
879.36 Nos meses seguintes ao roubo da Bybit,
881.74 Ladrões menores, mas ainda substanciais, medidos em dezenas.
885.059 Milhões de dólares.
886.34 foram atribuídas à mesma infraestrutura.
891.1 A questão mais profunda não é se a criptomoeda pode
894.44 ser roubado.
895.299 A questão mais profunda é quanto
897.86 A infraestrutura financeira agora depende de um pequeno número de pessoas.
900.96 de projetos de interface de código aberto.
903.7 Mantido por pequenos times atualizado através de implantação ao vivo
907.24 Os canais de transporte consumidos através de navegadores web
909.72 que estão entre bilhões de dólares em ativos
913.179 e os humanos que os autorizam.
917.0 Neste caso, o número de pessoas que
919.84 Podia ter evitado o maior roubo da história
922.139 foi um.
923.84 E ele clicou em algo.

North Korea Stole $1.5 Billion in Three Minutes. The Signature Was Real.

// EDITORIAL NOTICE //
This case file is produced by Fragment Zero's editorial team. Original research, sourcing, and narrative analysis are performed by human editors. Voiceover is synthesized; visual illustrations are AI-generated. Every factual claim is cited to public documents, peer-reviewed publications, or named primary sources. See methodology and disclaimer.
INVESTIGAÇÕES RELACIONADAS
INVESTIGAÇÕES RELACIONADAS