$ ~/archive/ play bybit-heist
transcript_decrypted.log
0.0 这是有史以来最大的盗窃事件.
3.1 没有银行保险箱,没有黄金储备,
6.16 一个单次转移
7.48 这一笔钱已经移动了150亿美元.
9.8 约在2年后,朝鲜将其交给朝鲜.
12.14 一分钟.
13.419 没有密码被盗,没有私钥被盗.
16.559 破解,没有证书被鱼.
18.899 那些人
19.679 谁授权转移,就像他们所做的那样做了.
22.519 要求安全手册.
24.0 他们保持了的
24.879 在线冷藏存储中的钱.
26.94 它们需要多个签名.
29.219 他们持有硬件安全
30.66 钥匙.
31.379 他们用自己的方式检查了目的地地址
33.899 眼睛,它匹配了.
35.539 他们看到的东西
37.1 他们屏幕是谎言.
40.74 它通过更改单个文件来执行
43.899 在一个网站上.
45.219 2月24日,
46.84 2025年,
47.82 在Bybit的运营中心里,一个加密货币
50.979 交易所总部位于迪拜,
52.979 移动数十亿美元的资金,
54.88 一个常规的转移开始.
58.38 四家1,347个以太坊代币,大约是一个
63.1 一十亿半
64.0 美元从Bybit的多签名冷钱包移动
67.959 为了安全,在线保持一个温暖的钱包
70.939 用于日常流动性.
73.239 毕比特的三个签署者打开了 сей夫
76.599 钱包界面
77.359 在他们的工作站.
78.879 他们审查了目的地地址.
81.219 他们审查了这个数额.
82.98 所有的东西
83.64 匹配操作.
84.859 他们检查了地址.
84.859 他们检查了地址.
84.859 他们检查了数量.
84.879 所有的东西都符合操作.
85.18 他们签署了.
87.599 一分钟后,401,000个以太坊代币被了.
91.799 已经走了,已经走了.
92.219 没有转移到热钱包,转移到
95.519 一个由朝鲜控制的地址.
98.98 这是最大的单个加密货币盗窃事件.
102.56 这项纪录是吉尼斯世界纪录历史记录所认可的.
105.4 作为上最大规模的盗窃事件.
107.7 在比比特,一个银行,甚至超过了记录
111.219 萨达姆的价值为10亿美元.
112.819 侯赛因从伊拉克央行撤回了.
114.859 银行,甚至超过了10亿美元的比比特.
114.859 萨达姆·侯赛因从伊拉克中央银行撤回了.
114.879 在2003年战争前夕,Bybit的
119.12 自己的系统从来没有被触及过.
121.14 攻击并没有直接针对Bybit.
124.56 毕比特的基础设施,服务器,员工工作站,签名硬件,内部
130.8 网络
131.439 没有被透过.
133.039 任何由独立公司进行的后续法医调查都会被证明是真实的.
137.539 索尼亚和维瑞链证实了同样的发现.
141.02 圣比特并没有被黑客攻击.
142.879 公司被黑客攻击,
144.879 安全,以前的Gnosis Safe,是最广泛的
148.24 在""中使用多签名钱包平台.
151.219 以太坊生态系统.
152.9 安全在app.safe维护了网络界面.
156.36 .全球通过它
157.78 大多数机构的以太坊持有人管理多方授权
161.659 大规模交易的.
164.56 安全的工程团队约有30名.
168.06 其中,有一小组系统
170.74 管理员有权修改现场制作的权限
173.74 编码库和部署的网络
175.699 接口.
176.879 在2月21日之前17天,在2月4日,
181.5 其中一个工程师被准.
185.12 矢量与的游戏簿一致.
188.24 据悉,朝鲜部队内部被军追踪.
191.06 联邦调查局作为交易商的交易员.
194.219 单位是更广泛的子组件
197.18 拉撒路
197.86 分析师将其放在朝鲜系统中的集团.
200.74 侦察局,是政权的外交情报部门.
204.979 具体技术并未公开披露.
208.879 安全或由调查人员进行.
210.879 很可能是,
212.12 这是一种高度针对性的社会工程方法,通过路由.
215.599 链接联系人,开发人员,开发人员
217.539 论坛或技术合作的借口.
220.56 管理员下载了看似的内容.
223.419 一个合法的技术文物.
225.379 这件物品包含了恶意软件.
227.919 恶意软件窃取AWS
230.319 服务.
230.719 该恶意软件窃取AWS服务.
230.719 该恶意软件窃取AWS服务.
230.719 恶意软件窃取
230.719 加入代币,不长期的凭证,临时
234.74 确保安全的身份验证代币
236.759 开发人员在正常工作日中使用访问
239.939 亚马逊网络服务,安全的网络
242.68 接口是托管的.
243.979 通过这些代币,攻击者可以访问
248.0 安全的AWS帐户.
250.5 他们不会提取数据.
252.5 他们不会部署勒索软件.
254.819 他们不会尝试侧面运动.
257.0 通过基础设施.
258.519 他们修改了一个数据.
260.699 他们修改了一个数据.
260.699 他们修改了一个数据.
260.72 他们修改了一个数据.
262.24 他们修改了一个数据.
262.24 他们修改了一个数据.
262.259 他们修改了一个数据.
262.259 文件从安全的亚马逊S3存储器提供
265.54 桶是前端JavaScript的.
268.899 在Bybit签署者的浏览器中,交易批准界面.
272.839 修改版包含
275.18 后来的法医调查人员将其描述为条件性恶意的.
279.66 逻辑.
280.74 为了广的
281.959 绝大多数安全用户普通持有人,其他交易所,分散
286.98 项目金融项目
289.48 改造JavaScript是第一个使用Bybit的的 JavaScript.
290.699 签名者浏览器.
290.699 修改版包含
290.699 脚本行为与正确的版本相同,该版本是.
294.079 接口通常会进行交易
297.24 预计没有什么看起来是错误的,恶意的过程
301.759 只有当特定代码时才会执行.
304.079 条件是满足的,条件是精确的设计
308.24 通过forbit检查代码是不是这
311.8 通过三个特定钱包中的一个进行认证
315.72 址是交易的
317.86 提出从bybit的以太坊冷转移
321.139 如果两个条件都是正确的,继续进行钱包.
326.64 如果两个条件都是正确的,那么恶意JavaScript
330.62 截取交易数据
332.72 在它向签署者展示之前,就会有
334.959 它取代了交易逻辑的 what
338.259 签署者在他们的屏幕上看到目标地址
341.259 总数操作类型仍然视觉
344.22 与正确的预期转移相同的
347.86 他们实际上签署的是代表
350.42 电话到北韩控制的合同
353.88 在以太坊中,使使人调用是原始的,它
356.98 允许一个智能合同执行代码在中.
360.06 另一个人的背景,可以完全访问
362.6 当一个签名时,打电话者的存储和资金
365.18 批准了
365.519 一笔交易包括一个敏感的呼叫.
368.18 他们不仅仅是转移资金,而且是
370.68 给予所谓的合同对的完全控制权.
373.199 通过批准他们认为是的钱包来调用钱包.
376.699 a
376.8 他们将得到定期转移控制.
377.839 当签署者批准了由拥有的交易时,
377.839 他们他们
377.839 三位签署的Bybit签署者授予了朝鲜
380.68 合同控制的合同总所有权
383.439 寒冷钱包.
384.439 攻击者然后将其排泄.
387.18 401,347个以太坊代币,价值达1.5亿美元.
393.66 所有三位签署者都启用了多因素认证.
397.56 在他们的账户上.
398.72 三个都拥有活跃的硬件安全钥匙.
402.0 这一切都不重要.
403.54 欺骗发生了
404.92 在验证以上层,在验证层.
407.819 在签署者的眼睛解释了什么.
410.56 签署者正在被要求批准.
413.16 交易到达的两个分钟后,
416.36 以太坊的主网,
417.48 萨克斯官网上的恶意JavaScript被删除.
421.3 修改的文件被用取代了.
424.259 合法版本.
425.459 任何后续访问app.safe.global的访问者都会收到
429.54 清洁代码.
430.66 证据
431.54 已经从现场环境中消失了.
433.939 但 SACE
434.759 基础设施并不是唯一的文件
437.379 服务了.
438.259 韦巴特机器档案,公众
440.68 网络的档案由互联网维护
443.04 档案,已经捕获了恶意版本
445.48 在其活跃部署窗口期间.
447.62 当调查人员重建袭击时,他们会发现
450.639 存档文件成为了司法证据的中心.
453.8 袭击者并没有预料到公众会
456.74 网络档案馆正在地制作他们的副本.
459.48 为了利用.
462.139 圣比特的检测系统标记了
464.759 在几分钟内出现异常情况.
466.22 首席执行官本周公开证实了盗窃事件的发生.
469.68 几个小时.
470.48 区块链分析
471.56 公司开始实时追踪被盗的以太坊.
474.579 时间.
475.279 洗衣行动已经开始.
478.579 朝鲜的加密货币洗钱方法已经成熟.
483.18 在经过后的48小时内,
486.18 据区块链分析师估计,这笔盗窃约为1.6亿美元.
491.1 在以太坊中,以太坊是
492.839 通过有道德和可靠的方法成功地洗衣.
494.74 盗窃并不是一个错误.
494.74 盗窃是
495.56 这不是一个错误.
496.379 但这些充满意度是非常常见的.
496.379 在现实世界.
496.379 通过mez的
496.379 复杂的互联网安全和窃听和
496.379 由于使用封闭源的网络服务器,已有
497.399 发现这是一个光学错觉
497.519 现实世界.
497.519 资产转换,碎片化,
500.06 通过隐私协议进行混合,并通过数千个程序进行重组.
504.04 区块链地址的
505.92 首选的转换目标是比特币.
509.399 比特币的交易模式使用未使用的交易
512.679 输出,一个结构,将每个交易视为.
515.899 一个离散的单位,类似于物理
518.0 现金.
518.919 通过比特币追踪特定的美元价值需要
522.2 跨IT服务的单个UTXO跟踪.
524.74 许多地址,一个极其复杂的法医任务
528.379 比追踪以太坊账户更好.
530.74 韩国洗衣部门,由联邦调查局指定
533.86 作为交易员,交易率约为86%.
537.279 盗窃的以太坊到比特币的
539.779 在10天之后,它主要通过.
542.6 一个单一的去中心化协议.
544.86 联邦调查局发布了公共服务公告,在
548.36 2月26日,
549.22 据说,在2025年,袭击发生五天后,正式归因于.
554.019 窃取朝鲜的东西.
555.58 局发布了51个以太坊地址,这些地址被确定为.
559.679 洗衣基础设施的一部分.
561.58 它需要交易所,分散的金融平台,以及
565.899 区块链智能公司
567.419 阻止从这些地址中获得的交易.
570.84 归因由快速.
573.639 国家网络攻击调查标准.
576.799 它由模式启用.
578.62 匹配.
580.559 转移Bybit被盗资金的地址
584.019 在特定点上,与地址重叠.
586.98 在以前的加密货币盗窃中使用.
589.679 2025年1月的Fimex盗窃,2024年BingX
594.62 盗窃,盗窃,盗窃等等
595.559 波罗尼克斯盗窃. 2023年
598.36 区块链智能公司Elliptic和TRM Labs,以及
602.58 独立与独立
603.259 调查员ZachXBT在几天内确定了重叠情况.
608.7 盗窃不仅仅是犯罪问题
609.2 但也是一项时间问题.
609.2 同样的运营商正在运行相同的洗衣
611.96 通过重复抢劫的基础设施.
614.72 基础设施是签名,环境是的背景.
618.48 规模.
619.7 根据多家区块链情报公司的说法,拉撒路
623.72 集团及其子组件
625.32 在多年内,他们偷了很多东西.
628.279 估计有600亿美元的加密货币.
631.58 仅在2024年,仅朝鲜相关的盗窃事件就会发生.
635.58 约有13亿美元的价格.
638.899 47起独立事件发生.
640.86 通过这个单一的操作,2025年的数字
644.179 这将超过20亿美元.
646.559 圣比特的15亿美元,从一项交易中获得,
650.96 这几乎是加密货币盗窃规模的五倍
654.179 在前一年的时间里.
655.48 据说,3.05亿美元来自日本DMM比特币.
659.899 在2024年,交换
661.879 这次的记录是前面的历史的两倍以上.
664.84 创下了纪录.
665.419 六亿美元从中流出了
668.539 2022年,RONIN网络将成为一个重要的网络.
671.24 资金通过洗钱网络流入账户.
674.519 由控制的
675.36 韩国民主人民共和国政府.
678.32 财政部的指定
680.039 它们已经多次证明,这些账户资助了北.
683.139 韩国的武器计划,
684.659 包括弹道导弹开发及其核计划.
689.899 圣比特,其余,还存活着.
692.639 公司是溶解性.
694.62 在盗窃几小时后,首席执行官本周
697.5 安排
698.2 其他机构的桥梁贷款和战略流入
701.44 持有者将补充储备.
703.48 客户资金仍然受到保护.
705.62 没有用户丢失存款资产.
708.44 交易所启动了恢复
710.74 奖励计划,提供最高10%的
713.679 任何被恢复的资金都被帮助追踪的人所收回.
716.12 没有人可以抓住它们.
717.559 大多数被盗的以太坊已经被盗了.
720.639 没有被恢复.
721.919 本案文件未解决的元素是
724.919 结构性.
726.179 Bybit没有做任何错误的
728.039 关于加密货币保管最佳实践标准.
731.039 它使用冷藏库存来储备储备.
733.94 它使用多签名授权进行转账.
737.74 它使用了一个声誉良好的第三方
739.879 提供商的界面.
741.0 它使用硬件安全密钥来签署签名.
744.179 每个防御控制
745.519 业界建议Bybit实施.
748.34 攻击通过妥协来绕过所有这些.
752.24 在Bybit控制之外,有一个层.
754.96 接口提供商SAFE,
756.899 它服务于数千个机构客户.
760.059 这些客户中的任何一个都可能是
762.159 目标.
762.84 毕比特被选为攻击者,通过比特,已经被选为Bybit.
766.22 他们的初步侦察,
767.7 它的冷钱包地址和交易模式被确定了
771.7 提前.
772.679 条件JavaScript在这些特定的基础上设计.
776.659 数据点.
778.92 基础架构的弱点是一般的,而不是具体的.
783.759 任何用于签名的网络接口
786.6 通过定义,加密货币交易是潜在的点
791.179 显示操作的情况.
792.62 如果接口可以通过微妙地修改,那么
795.84 它的托管基础设施的破坏,
798.08 它的内容交付网络,其源代码库,
801.62 或其部署管道,
804.0 在大多数实现中,签署者无法独立验证
808.0 他们实际上是什么
809.159 签名.
810.279 具有独立交易显示的硬件钱包是
814.1 部分减缓,
815.46 但许多硬件钱包具有更高水平
816.58 对于安全的方法,它们可能更有效.
816.58 圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经,圣经.
816.58 虽然它没有解码复杂的交易结构
819.86 像人类可读的Delegacol-T,
823.32 他们显示出原始的哈希.
825.2 一个用户着64字符的六位数
828.779 字符串
829.1 无法通过检查验证实它的意义.
832.019 用户必须相信接口.
836.34 北韩在2025年2月25日,展示了的力量.
842.46 这项信任的成本.
843.72 零片将跟踪案件文件.
846.94 盗窃资金继续分散在其他地方.
850.0 全球区块链.
851.62 在已被的地址中,部分仍然是静态的.
854.419 标签并批准.
855.799 部分继续移动.
857.759 联邦调查局的51个识别地址已经增长到
861.679 几个
862.0 百条链接跨越多个链.
864.34 安全公司的开发人员,他的机器被破坏,
868.24 没有公开命名.
870.08 特定的社会工程向量用于
873.559 阅读地址不提供.
873.7 联邦调查局的51个识别地址已经增长到
873.7 几个
873.7 百条链接跨越多个链.
874.2 开发人员并未公开命名.
875.94 开发人员有
876.799 拉撒路集团继续运营.
879.36 在Bybit盗窃事件之后的几个月里,
881.74 小小但仍然相当大的盗窃量以数十计计.
885.059 亿美元的资金
886.34 它们被归因于同一个基础设施.
891.1 更深层次的问题不是加密货币是否可以
894.44 被盗了.
895.299 更深层次的问题是多少
897.86 现在金融基础设施依赖于少数人
900.96 开源界面项目.
903.7 由小团队维护,通过现场部署更新
907.24 通过网络浏览器消耗的管道
909.72 这里有数十亿美元的资产.
913.179 和授权的人.
917.0 在这种情况下,那些的人数是多少?
919.84 能防止历史上最大的盗窃事件
922.139 曾经是其中一个.
923.84 他点击了一些东西.

North Korea Stole $1.5 Billion in Three Minutes. The Signature Was Real.

// EDITORIAL NOTICE //
This case file is produced by Fragment Zero's editorial team. Original research, sourcing, and narrative analysis are performed by human editors. Voiceover is synthesized; visual illustrations are AI-generated. Every factual claim is cited to public documents, peer-reviewed publications, or named primary sources. See methodology and disclaimer.
相关调查
相关调查