作者chcony (废文公子)
看板DigiCurrency
标题[新闻] Bybit遭骇真相:多签钱包Safe遭入侵窜改
时间Thu Feb 27 12:09:34 2025
新闻来源连结:
https://abmedia.io/bybit-hack-safe
新闻本文:
Bybit遭骇事件真相大白:多签钱包Safe前端遭入侵窜改,供应链攻击再成隐忧
"上周,加密货币交易所 Bybit 遭遇史上最大规模的骇客攻击,损失价值约 15 亿美元的
ETH。外界最初猜测问题出在 Bybit 自身的安全漏洞,但随着调查深入,真相逐渐浮出水
面,最终确认是其合作夥伴多签智能合约钱包 Safe 的开发者设备遭入侵,窜改 Safe 前
端所致。"
真相大白:Safe 前端遭供应链攻击
根据 Bybit 与 Safe 的共同调查,漏洞原因指向了 Safe 的基础设施,而非 Bybit 内部
系统。
Safe 官方声明指出,北韩骇客组织 Lazarus Group 透过入侵一名 Safe 开发者的设备,
将恶意程式码注入前端网站「app.safe.global」,成功绕过多重签名验证,并伪装成正
常交易提交批准。Verichains 调查报告显示,该恶意程式码具有针对性,只有在特定条
件下 (如操作 Bybit 帐户时) 才会触发,以避免影响普通用户,达到掩人耳目的效果。
该报告更进一步发现,Safe 的 AWS S3、CloudFront 帐户或 API 密钥可能已遭到泄露或
盗用,导致前端档案遭到入侵替换。资安专家余弦补充,这是一起典型的供应链攻击:
"骇客利用前端篡改欺骗签名者,而非直接攻破 Safe 的智能合约。"
Safe 团队强调,经外部安全研究人员一致确认,Safe 的智能合约本身并无漏洞,问题完
全出在开发者设备遭入侵。
本次攻击暴露了多签钱包的技术性弱点、以及供应链攻击的致命风险,更让 Safe 作为业
界主流安全解决方案的可靠性遭受质疑。
币安创办人 CZ 对 Safe 的声明表示失望,认为其用词模糊,未能解答关键问题,对此提
出五点质疑:
1.开发者设备如何被入侵?
2.该设备为何能直接影响 Bybit 帐户?
3.多签验证如何被绕过?
4. 15 亿美元是否是 Safe 管理的最大地址?
5.其他多签钱包能从中吸取什麽教训?。
同时,CZ 还幽默回应社群提问「币安有使用 Safe 服务吗」:
"若币安也用 Safe,那麽 Bybit 可能就不会成为目标。"
评论:
搞了半天
结果不是交易所被骇
骇客直接通过safe去攻击多签用户
Bybit真衰
钱太多被针对
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 61.224.165.222 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/DigiCurrency/M.1740629377.A.F48.html
1F:推 h0103661: 盲签名的锅,safe不写冷钱包的交易资讯,导致冷钱包只 02/27 12:26
2F:→ h0103661: 能看网页前端显示的交易请求,这样前端被窜改就没救了 02/27 12:26
3F:→ h0103661: ,ledger去年就一直呼吁各项目改掉盲签名,做的人不多 02/27 12:26
4F:推 snowoffish: 神仙打架 韭菜遭殃 02/27 12:43
5F:嘘 sweetgold: 不就safe烂 02/27 13:02
6F:→ sweetgold: 每次都是这些便宜行事的咖小搞到现在一堆人觉得虚拟币 02/27 13:03
7F:→ sweetgold: 是很不安全的东西 02/27 13:03
8F:→ sola01078272: 我记得V神狂推的不是XD 02/27 13:07
9F:推 tsaigi: 啥 所以是user看起来是正常的交易 但实际上是转出15亿到 02/27 13:59
10F:→ tsaigi: 骇客帐户这样吗 02/27 13:59
11F:→ azuel: ETH的多签脆弱性,这次不是第一次也不会是最後一次 02/27 13:59
12F:推 tsaigi: 不对啊 这种这麽先进的服务 开发都没版控的吗 02/27 14:02
13F:推 wahaha99: ETH的多签有一定要连网? 02/27 14:03
14F:→ wahaha99: 不然ETH多签脆弱性从何谈起? 02/27 14:03
15F:推 h0103661: 更惨,你以为是转帐,结果是转移钱包控制权给骇客 02/27 14:05
16F:→ h0103661: 连转出剩余金额的机会都没有,那个钱包已经不是你的了 02/27 14:06
17F:推 mithuang: 看来冷钱包该内建LLM,即时解释签名的内容给使用者看, 02/27 14:12
18F:→ mithuang: 才能解决这个问题了 02/27 14:12
19F:→ wahaha99: 这次也不是冷钱包出包吧? 02/27 14:58
20F:→ wahaha99: 要解决问题, 直接在冷钱包生成要签署的讯息就好 02/27 14:59
21F:推 jayin07: unsafe 02/27 18:57
22F:推 joverKJ: 有够不安全 加密货币啥时才能普及 02/27 19:00
23F:推 a11103nise: CZ好像对调查报告的解释很不满意 02/27 19:50
24F:推 y4103: 冷钱包都不安全了 02/28 03:48
25F:推 guanting886: 供应链攻击很难挡 02/28 16:41
26F:→ azuel: 脆弱性发生在既要智能合约挂各种swap还要能基於这些去多签 02/28 23:41
27F:→ azuel: 这我就不想在这里解释太多了,attacking vector扩增太多 02/28 23:41
28F:推 hgy32: CZ做爲对手交易所,当然废话很多? 03/09 06:02