0.0
Este é o maior roubo já registrado.
3.1
Não é um cofre bancário, nem uma reserva de ouro,
6.16
Uma única transferência
7.48
que moveram um bilhão e meio de dólares
9.8
nas mãos da Coreia do Norte em cerca de
12.14
Um minuto.
13.419
Não foi roubado nenhum senha, não foi roubado nenhum segredo, nem foi roubado nenhum segredo privado.
16.559
quebrado, nenhuma credencial foi phished.
18.899
As pessoas
19.679
Quem autorizou a transferência fez exatamente o que a sua autoridade autorizou.
22.519
Manual de segurança exigido.
24.0
Eles mantiveram a posição.
24.879
dinheiro em armazenamento frio offline.
26.94
Eles exigiram várias assinaturas.
29.219
Eles mantinham a segurança do hardware
30.66
Chaves.
31.379
Eles verificaram o endereço de destino com o seu próprio
33.899
olhos, e coincidiu.
35.539
O que viram no que eles viram
37.1
As telas eram mentiras.
40.74
Foi executado alterando um único arquivo
43.899
num site.
45.219
24 de fevereiro, 24 de fevereiro.
46.84
2025.
47.82
Dentro do centro de operações de Bybit, uma criptomoeda
50.979
A exchange tem sede em Dubai,
52.979
movendo dezenas de bilhões de dólares,
54.88
Começa uma transferência de rotina.
58.38
Quatro casas 1.347 tokens Ethereum, aproximadamente um
63.1
Mil milhões e meio
64.0
dólares, movendo-se da carteira de dinheiro de assinatura múltipla de Bybit
67.959
Mantido fora do ar para segurança em uma carteira quente
70.939
usado para liquidez diária.
73.239
Três dos assinantes autorizados da Bybit abrem o cofre
76.599
Interface de carteira
77.359
em suas estações de trabalho.
78.879
Eles revisam o endereço de destino.
81.219
Eles revisam a quantidade.
82.98
Tudo Tudo
83.64
coincide com a operação.
84.859
Eles verificam o endereço.
84.859
Eles verificam o endereço.
84.859
Eles verificam a quantidade.
84.879
Tudo coincide com a operação.
85.18
Eles assinam.
87.599
Um minuto depois, 401.000 tokens Ethereum são
91.799
desapareceu,
92.219
Não transferido para a carteira quente, transferido para.
95.519
um endereço controlado pela Coreia do Norte.
98.98
Este é o maior roubo de criptomoedas em
102.56
Reconhecido pelo Guinness World Records history
105.4
como o maior assalto de qualquer tipo em
107.7
Bybit, um banco, exceder até mesmo o recorde
111.219
Um bilhão de dólares Saddam.
112.819
Hussein retirou-se do banco central do Iraque.
114.859
Bybit, um banco, exceder até mesmo o bilhão de dólares.
114.859
Saddam Hussein retirou-se do banco central do Iraque.
114.879
Na véspera da guerra de 2003, Bybit's
119.12
Os próprios sistemas nunca foram tocados.
121.14
O ataque não foi dirigido diretamente a Bybit.
124.56
Infraestrutura, servidores, estações de trabalho de funcionários, hardware de assinatura, servidores internos da Bybit.
130.8
redes de redes
131.439
nunca foi penetrado.
133.039
Cada investigação forense subsequente conduzida por firmas independentes,
137.539
Signia e Verichains confirmaram a mesma descoberta.
141.02
Bybit não foi hackeado.
142.879
A empresa que foi hackeada,
144.879
Safe was, anteriormente Gnosis Safe, o mais amplamente utilizado
148.24
A plataforma de carteira multi-assinatura usada no mundo
151.219
O ecossistema Ethereum.
152.9
Safe mantém a interface web em app.safe.
156.36
.global através do qual
157.78
A maioria dos detentores institucionais de Ethereum gerenciam autorização multi-partidária
161.659
de grandes transações.
164.56
A equipe de engenharia de Safe conta com aproximadamente 30 pessoas.
168.06
Entre eles, um pequeno grupo de sistemas.
170.74
Os administradores têm permissões para modificar a produção ao vivo
173.74
Base de código e a web implementada
175.699
Interface.
176.879
Dezessete dias antes do dia 21 de Fevereiro, em 4 de Fevereiro,
181.5
Um desses engenheiros é alvo.
185.12
O vetor é consistente com o livro de jogo de.
188.24
A unidade norte-coreana foi internamente rastreada pelos militares.
191.06
O Federal Bureau of Investigation como Trader Trader.
194.219
A unidade é um subcomponente do mais amplo
197.18
Lázaro é um homem de grande porte.
197.86
O grupo, que os analistas colocam dentro do sistema da Coreia do Norte.
200.74
O Escritório Geral de Reconhecimento, serviço de inteligência estrangeira do regime.
204.979
A técnica específica não é divulgada publicamente por
208.879
Seguro ou por investigadores.
210.879
Muito provavelmente,
212.12
Uma abordagem altamente direcionada de engenharia social, roteando através de
215.599
Contactos do LinkedIn, um desenvolvedor, um desenvolvedor, um contato com o LinkedIn
217.539
Fórum, ou um pretexto de colaboração técnica.
220.56
O administrador faz o download do que parece ser
223.419
um artefato técnico legítimo.
225.379
O artefato contém malware.
227.919
O malware rouba AWS
230.319
serviços.
230.719
O malware rouba serviços AWS.
230.719
O malware rouba serviços AWS.
230.719
O malware rouba
230.719
Tokens de adesão, credenciais não duradouras, os temporários
234.74
Tokens de autenticação que Safe's
236.759
Os desenvolvedores usam durante o seu dia de trabalho normal para acessar.
239.939
Amazon Web Services, onde a web de Safe é
242.68
interface é hospedada.
243.979
Com esses tokens, os atacantes têm acesso a
248.0
A conta AWS de Safe.
250.5
Eles não extraem dados.
252.5
Eles não implementam ransomware.
254.819
Eles não tentam movimento lateral
257.0
através da infraestrutura.
258.519
Eles modificam um dado.
260.699
Eles modificam um dado.
260.699
Eles modificam um dado.
260.72
Eles modificam um dado.
262.24
Eles modificam um dado.
262.24
Eles modificam um dado.
262.259
Eles modificam um dado.
262.259
O arquivo servido do armazenamento Amazon S3 do Safe
265.54
Bucket é o JavaScript front-end que rende.
268.899
a interface de aprovação de transações nos navegadores dos assinantes da Bybit.
272.839
A versão modificada contém.
275.18
O que os investigadores forenses mais tarde descrevem como condicional malicioso
279.66
lógica.
280.74
Para o vasto
281.959
A maioria dos usuários seguros detentores comuns, outras trocas, descentralizada
286.98
projetos financeirosthe
289.48
O JavaScript modificado é o primeiro a usar o Bybit
290.699
Os navegadores dos assinantes.
290.699
A versão modificada contém.
290.699
O script se comporta de forma idêntica à versão legítima do script.
294.079
A interface normalmente rende transações.
297.24
Como esperado, nada parece errado no processo malicioso.
301.759
O código só é executado quando um código específico
304.079
As condições são preenchidas e as condições são projetadas com precisão
308.24
Forbit o código verifica se isto é isto
311.8
A sessão foi autenticada contra uma das três carteiras específicas
315.72
endereços é a transação
317.86
sendo proposto um transferência do frio de etéreo de bybit
321.139
carteira se ambas as condições forem verdadeiras prosseguir
326.64
Se ambas as condições forem verdadeiras, o javascript malicioso
330.62
intercepta os dados de transação
332.72
Pouco antes de ser exibido aos assinantes
334.959
Substitui a lógica de transação what.
338.259
Os assinantes veem em seu ecrã o endereço de destino.
341.259
O tipo de operação de quantidade permanece visualmente
344.22
idêntico à transferência legítima pretendida
347.86
O que eles estão realmente assinando é um delegado
350.42
chamada a um contrato controlado pela Coreia do Norte
353.88
Em ethereum, o delegado de chamada é um primitivo que
356.98
Permite que um contrato inteligente execute código em.
360.06
O contexto de outro com pleno acesso a
362.6
O armazenamento e os fundos do chamador quando um assinante
365.18
aprova
365.519
Uma transação que inclui uma chamada delicada que eles fazem.
368.18
Não estão meramente transferindo fundos, são.
370.68
concedendo ao chamado contrato o controle total sobre o contrato.
373.199
Chamando a carteira, aprovando o que eles acreditam ser
376.699
A a
376.8
Transferência de rotina que eles serão tomados sob controle
377.839
Quando um signatário aprova uma transação de propriedade de.
377.839
Os que estão a fazer isso são eles.
377.839
Os três signatários da Bybit concedem um norte-coreano
380.68
Contratos controlados total de propriedade de seus controlados
383.439
carteira fria.
384.439
O atacante então o drena.
387.18
401.347 tokens de Ethereum, US$ 1,5 bilhão.
393.66
Todos os três assinantes tinham autenticação multifatorial habilitada
397.56
nas suas contas.
398.72
Todos os três tinham chaves de segurança de hardware ativas.
402.0
Nada disso importava.
403.54
O engano aconteceu
404.92
na camada acima da autenticação, na camada
407.819
onde os próprios olhos do assinante interpretam o que o autor diz.
410.56
O signatário está sendo solicitado a aprovar.
413.16
Dois minutos após a transação aterrar no terminal da empresa.
416.36
O Ethereum mainnet,
417.48
O JavaScript malicioso no site da SACE é excluído.
421.3
O arquivo modificado é substituído pelo.
424.259
versão legítima.
425.459
Qualquer subsequente visitante do app.safe.global recebe
429.54
Código limpo.
430.66
A evidência
431.54
desapareceu do ambiente vivo.
433.939
Mas SACE
434.759
Não é o único lugar onde a infraestrutura do arquivo
437.379
foi servido.
438.259
Waybat Machine Archives, o público
440.68
Arquivo da web mantido pela Internet
443.04
O Archive, tinha capturado a versão maliciosa
445.48
durante a sua janela de implantação ativa.
447.62
Quando os investigadores reconstruem o ataque, os investigadores ficam a pensar que o ataque é um ataque.
450.639
O arquivo arquivado torna-se a evidência forense central.
453.8
Os atacantes não tinham previsto que o público fosse
456.74
O arquivo web estava fazendo silenciosamente cópias de seus documentos.
459.48
explorar.
462.139
Os sistemas de detecção da Bybit sinalizaram o
464.759
anomalia dentro de minutos.
466.22
O CEO Ben Zhou confirma publicamente o roubo dentro da empresa.
469.68
Horas. Horas.
470.48
Análise de Blockchain
471.56
Empresas começam a rastrear o Ethereum roubado em reais
474.579
tempo.
475.279
A operação de lavagem de roupa já começou.
478.579
A metodologia de lavagem de criptomoedas da Coreia do Norte é madura.
483.18
No prazo de 48 horas após o parto,
486.18
roubo, analistas de blockchain estimam que cerca de US$ 160 milhões
491.1
O Ethereum é em Ethereum é
492.839
Lavado com sucesso por meios dignos e confiáveis.
494.74
O roubo não foi um erro.
494.74
O roubo foi o que aconteceu.
495.56
Não é um erro.
496.379
Mas a plenitude é algo que é muito comum.
496.379
no mundo real.
496.379
Throughmez's
496.379
O uso complexo da segurança da Internet e da escuta e escuta de dados.
496.379
O uso de servidores web de código fechado tem
497.399
Foi encontrado para ser uma ilusão óptica de
497.519
O mundo real.
497.519
Os ativos são convertidos, fragmentados,
500.06
misturados através de protocolos de privacidade e reconstituídos em milhares de páginas.
504.04
de endereços de blockchain.
505.92
O alvo de conversão preferido é o Bitcoin.
509.399
O modelo de transação de Bitcoin usa transação não gastada.
512.679
Outputs, uma estrutura que trata cada transação como uma transação.
515.899
Uma unidade discreta, análogo ao físico
518.0
dinheiro.
518.919
O rastreamento de um valor de dólar específico através do Bitcoin requer
522.2
UTXOs individuais em serviços de TI seguindo.
524.74
muitos endereços, uma tarefa forense exponencialmente mais complexa
528.379
do que rastrear uma conta Ethereum.
530.74
A unidade de lavagem de dinheiro da Coreia do Norte, designada pelo FBI
533.86
Como Trader Trader, conversas de aproximadamente 86%
537.279
O Ethereum roubado para Bitcoin sobre o período de transição.
539.779
10 dias, fazendo a ponte na maioria dos casos através de após
542.6
Um único protocolo descentralizado.
544.86
O FBI emite um anúncio de serviço público em
548.36
26 de fevereiro,
549.22
Em 2025, cinco dias após o ataque, atribuindo formalmente.
554.019
O roubo à Coreia do Norte.
555.58
O escritório divulga 51 endereços de Ethereum identificados como.
559.679
parte da infraestrutura de lavagem de dinheiro.
561.58
Ele chama a troca de bolsas, plataformas de finanças descentralizadas e.
565.899
Empresas de inteligência blockchain
567.419
para bloquear transações derivadas desses endereços.
570.84
A atribuição é rápida pelo.
573.639
Padrões de investigação de ataques cibernéticos nacionais.
576.799
É habilitado por padrão
578.62
combinando.
580.559
Os endereços usados para mover os fundos roubados da Bybit
584.019
O sobreposição, em pontos específicos, com endereços
586.98
usado em roubos anteriores de criptomoedas.
589.679
O roubo de Fimex de janeiro de 2025, o 2024 BingX
594.62
O roubo, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o furto, o
595.559
Poloniex roubo. 2023
598.36
As empresas de inteligência blockchain Elliptic e TRM Labs, ao longo de
602.58
com independentes
603.259
O investigador ZachXBT, estabeleceu as sobreposições em poucos dias.
608.7
Os roubos não são apenas uma questão de roubo.
609.2
Mas também é uma questão de anos.
609.2
Os mesmos operadores estão executando a mesma lavagem de dinheiro
611.96
infraestrutura através de assaltos repetidos.
614.72
A infraestrutura é a assinatura, o contexto para o
618.48
Escala.
619.7
De acordo com várias empresas de inteligência blockchain, o Lazarus
623.72
Grupo e seus subcomponentes
625.32
roubaram, durante um período de vários anos, um
628.279
Estima-se que haja US$ 6 bilhões em criptomoedas.
631.58
Somente em 2024, o roubo relacionado à Coreia do Norte foi registrado.
635.58
por aproximadamente US$ 1,3 bilhão em todo o mundo.
638.899
47 incidentes separados.
640.86
Com esta única operação, o número para 2025
644.179
Passaria por US$ 2 bilhões.
646.559
O valor de 1,5 bilhão de dólares da Bybit, tomado em uma operação,
650.96
É quase cinco vezes maior o roubo de criptomoedas
654.179
do ano anterior.
655.48
Os $305 milhões retirados do DMM Bitcoin do Japão
659.899
A troca em 2024,
661.879
e mais do que o dobro do total de histórias anteriores
664.84
O recorde.
665.419
Os 620 milhões de dólares que foram drenados do
668.539
RONIN rede em 2022.
671.24
Os fundos fluem, através de redes de lavagem de dinheiro, para as contas
674.519
controlado por
675.36
O governo da República Popular Democrática da Coreia.
678.32
Designações do Departamento do Tesouro
680.039
Eles têm estabelecido repetidamente que essas contas financiam o Norte.
683.139
Os programas de armas da Coreia,
684.659
Incluindo o desenvolvimento de mísseis balísticos e seu programa nuclear.
689.899
Bybit, por sua vez, sobrevive.
692.639
A empresa é solvente.
694.62
Poucas horas após o roubo, o CEO Ben Zhou
697.5
Arranja arranjos
698.2
Empréstimos de ponte e fluxos estratégicos de outros bancos institucionais
701.44
Os detentores para reabastecerem as reservas.
703.48
Os fundos do cliente permanecem protegidos.
705.62
Nenhum usuário perdeu ativos depositados.
708.44
A troca lança uma recuperação
710.74
Programa de recompensa, oferecendo até 10% de
713.679
Os fundos recuperados foram para aqueles que ajudam a rastrear.
716.12
ou capturá-los.
717.559
A grande maioria dos Ethereum roubados tem
720.639
Não foi recuperado.
721.919
Os elementos não resolvidos deste arquivo de caso são
724.919
estrutural.
726.179
Bybit não fez nada de errado por
728.039
Os padrões de melhores práticas de custódia de criptomoedas.
731.039
Ele usava armazenamento refrigerado para suas reservas.
733.94
Ele usava autorização de assinatura múltipla para transferências.
737.74
Ele usou um terceiro de renome.
739.879
provedor de interface.
741.0
Ele usou chaves de segurança de hardware para seus assinantes.
744.179
Cada controle defensivo
745.519
A indústria recomenda que Bybit seja implementado.
748.34
O ataque contornou todos eles, comprometendo-se
752.24
Uma camada fora do controle de Bybit.
754.96
SAFE, o provedor de interface,
756.899
Atende milhares de clientes institucionais.
760.059
Qualquer um desses clientes poderia ter sido o
762.159
alvo. Alvo.
762.84
Bybit foi selecionado porque os atacantes tinham, através de Bybit,
766.22
O reconhecimento inicial,
767.7
Identificou seus endereços de carteira fria e padrões de transação
771.7
com antecedência.
772.679
O JavaScript condicional foi projetado em torno desses pontos específicos.
776.659
pontos de dados.
778.92
A fraqueza arquitetônica subjacente é geral, não específica.
783.759
Qualquer interface web usada para assinatura
786.6
As transações de criptomoedas são, por definição, um ponto potencial
791.179
de manipulação de exibição.
792.62
Se a interface pode ser sutilmente modificada através de
795.84
Compromisso de sua infraestrutura de hospedagem,
798.08
Sua rede de entrega de conteúdo, seu repositório de código-fonte,
801.62
ou seu pipeline de implantação,
804.0
Um signatário não pode, na maioria das implementações, verificar independentemente
808.0
O que eles são realmente
809.159
assinatura.
810.279
As carteiras de hardware com exibição de transações independente são uma
814.1
mitigação parcial,
815.46
Mas muitas carteiras de hardware com um nível maior
816.58
Os sistemas de segurança são potencialmente mais eficazes.
816.58
Bybit,
816.58
enquanto que não decodificam estruturas de transações complexas
819.86
Delegacol-T em forma legível ao ser humano, como o Delegacol-T,
823.32
Eles mostram um hash cru.
825.2
Um usuário olhando para um hexadecimal de 64 caracteres.
828.779
Uma cadeia de cordas
829.1
Não pode verificar seu significado por inspeção.
832.019
O usuário tem que confiar na interface.
836.34
A Coreia do Norte demonstrou, em 25 de fevereiro de 2025, o
842.46
O custo dessa confiança.
843.72
Fragmento Zero irá rastrear o arquivo do caso.
846.94
Os fundos roubados continuam a se fragmentar em diferentes partes.
850.0
O blockchain global.
851.62
Porções permanecem estáticas em endereços que foram
854.419
marcado e sancionado.
855.799
Porções continuam a se mover.
857.759
Os 51 endereços identificados pelo FBI cresceram para ser
861.679
Alguns deles são diferentes.
862.0
centenas em várias cadeias.
864.34
O desenvolvedor da Safe, cuja máquina foi comprometida,
868.24
não foi nomeado publicamente.
870.08
O vector específico de engenharia social usado para
873.559
Leia o endereço não está disponível.
873.7
Os 51 endereços identificados pelo FBI cresceram para ser
873.7
Alguns deles são diferentes.
873.7
centenas em várias cadeias.
874.2
O desenvolvedor não foi identificado publicamente.
875.94
O desenvolvedor tem
876.799
O Lazarus Group continua a operar.
879.36
Nos meses seguintes ao roubo da Bybit,
881.74
Ladrões menores, mas ainda substanciais, medidos em dezenas.
885.059
Milhões de dólares.
886.34
foram atribuídas à mesma infraestrutura.
891.1
A questão mais profunda não é se a criptomoeda pode
894.44
ser roubado.
895.299
A questão mais profunda é quanto
897.86
A infraestrutura financeira agora depende de um pequeno número de pessoas.
900.96
de projetos de interface de código aberto.
903.7
Mantido por pequenos times atualizado através de implantação ao vivo
907.24
Os canais de transporte consumidos através de navegadores web
909.72
que estão entre bilhões de dólares em ativos
913.179
e os humanos que os autorizam.
917.0
Neste caso, o número de pessoas que
919.84
Podia ter evitado o maior roubo da história
922.139
foi um.
923.84
E ele clicou em algo.