DigiCurrency 板


LINE

新闻来源连结: https://abmedia.io/bybit-hack-safe 新闻本文: Bybit遭骇事件真相大白:多签钱包Safe前端遭入侵窜改,供应链攻击再成隐忧 "上周,加密货币交易所 Bybit 遭遇史上最大规模的骇客攻击,损失价值约 15 亿美元的 ETH。外界最初猜测问题出在 Bybit 自身的安全漏洞,但随着调查深入,真相逐渐浮出水 面,最终确认是其合作夥伴多签智能合约钱包 Safe 的开发者设备遭入侵,窜改 Safe 前 端所致。" 真相大白:Safe 前端遭供应链攻击 根据 Bybit 与 Safe 的共同调查,漏洞原因指向了 Safe 的基础设施,而非 Bybit 内部 系统。 Safe 官方声明指出,北韩骇客组织 Lazarus Group 透过入侵一名 Safe 开发者的设备, 将恶意程式码注入前端网站「app.safe.global」,成功绕过多重签名验证,并伪装成正 常交易提交批准。Verichains 调查报告显示,该恶意程式码具有针对性,只有在特定条 件下 (如操作 Bybit 帐户时) 才会触发,以避免影响普通用户,达到掩人耳目的效果。 该报告更进一步发现,Safe 的 AWS S3、CloudFront 帐户或 API 密钥可能已遭到泄露或 盗用,导致前端档案遭到入侵替换。资安专家余弦补充,这是一起典型的供应链攻击: "骇客利用前端篡改欺骗签名者,而非直接攻破 Safe 的智能合约。" Safe 团队强调,经外部安全研究人员一致确认,Safe 的智能合约本身并无漏洞,问题完 全出在开发者设备遭入侵。 本次攻击暴露了多签钱包的技术性弱点、以及供应链攻击的致命风险,更让 Safe 作为业 界主流安全解决方案的可靠性遭受质疑。 币安创办人 CZ 对 Safe 的声明表示失望,认为其用词模糊,未能解答关键问题,对此提 出五点质疑: 1.开发者设备如何被入侵? 2.该设备为何能直接影响 Bybit 帐户? 3.多签验证如何被绕过? 4. 15 亿美元是否是 Safe 管理的最大地址? 5.其他多签钱包能从中吸取什麽教训?。 同时,CZ 还幽默回应社群提问「币安有使用 Safe 服务吗」: "若币安也用 Safe,那麽 Bybit 可能就不会成为目标。" 评论: 搞了半天 结果不是交易所被骇 骇客直接通过safe去攻击多签用户 Bybit真衰 钱太多被针对 --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 61.224.165.222 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/DigiCurrency/M.1740629377.A.F48.html
1F:推 h0103661: 盲签名的锅,safe不写冷钱包的交易资讯,导致冷钱包只 02/27 12:26
2F:→ h0103661: 能看网页前端显示的交易请求,这样前端被窜改就没救了 02/27 12:26
3F:→ h0103661: ,ledger去年就一直呼吁各项目改掉盲签名,做的人不多 02/27 12:26
4F:推 snowoffish: 神仙打架 韭菜遭殃 02/27 12:43
5F:嘘 sweetgold: 不就safe烂 02/27 13:02
6F:→ sweetgold: 每次都是这些便宜行事的咖小搞到现在一堆人觉得虚拟币 02/27 13:03
7F:→ sweetgold: 是很不安全的东西 02/27 13:03
8F:→ sola01078272: 我记得V神狂推的不是XD 02/27 13:07
9F:推 tsaigi: 啥 所以是user看起来是正常的交易 但实际上是转出15亿到 02/27 13:59
10F:→ tsaigi: 骇客帐户这样吗 02/27 13:59
11F:→ azuel: ETH的多签脆弱性,这次不是第一次也不会是最後一次 02/27 13:59
12F:推 tsaigi: 不对啊 这种这麽先进的服务 开发都没版控的吗 02/27 14:02
13F:推 wahaha99: ETH的多签有一定要连网? 02/27 14:03
14F:→ wahaha99: 不然ETH多签脆弱性从何谈起? 02/27 14:03
15F:推 h0103661: 更惨,你以为是转帐,结果是转移钱包控制权给骇客 02/27 14:05
16F:→ h0103661: 连转出剩余金额的机会都没有,那个钱包已经不是你的了 02/27 14:06
17F:推 mithuang: 看来冷钱包该内建LLM,即时解释签名的内容给使用者看, 02/27 14:12
18F:→ mithuang: 才能解决这个问题了 02/27 14:12
19F:→ wahaha99: 这次也不是冷钱包出包吧? 02/27 14:58
20F:→ wahaha99: 要解决问题, 直接在冷钱包生成要签署的讯息就好 02/27 14:59
21F:推 jayin07: unsafe 02/27 18:57
22F:推 joverKJ: 有够不安全 加密货币啥时才能普及 02/27 19:00
23F:推 a11103nise: CZ好像对调查报告的解释很不满意 02/27 19:50
24F:推 y4103: 冷钱包都不安全了 02/28 03:48
25F:推 guanting886: 供应链攻击很难挡 02/28 16:41
26F:→ azuel: 脆弱性发生在既要智能合约挂各种swap还要能基於这些去多签 02/28 23:41
27F:→ azuel: 这我就不想在这里解释太多了,attacking vector扩增太多 02/28 23:41
28F:推 hgy32: CZ做爲对手交易所,当然废话很多? 03/09 06:02







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:WOW站内搜寻

TOP