DigiCurrency 板


LINE

新聞來源連結: https://abmedia.io/bybit-hack-safe 新聞本文: Bybit遭駭事件真相大白:多簽錢包Safe前端遭入侵竄改,供應鏈攻擊再成隱憂 "上週,加密貨幣交易所 Bybit 遭遇史上最大規模的駭客攻擊,損失價值約 15 億美元的 ETH。外界最初猜測問題出在 Bybit 自身的安全漏洞,但隨著調查深入,真相逐漸浮出水 面,最終確認是其合作夥伴多簽智能合約錢包 Safe 的開發者設備遭入侵,竄改 Safe 前 端所致。" 真相大白:Safe 前端遭供應鏈攻擊 根據 Bybit 與 Safe 的共同調查,漏洞原因指向了 Safe 的基礎設施,而非 Bybit 內部 系統。 Safe 官方聲明指出,北韓駭客組織 Lazarus Group 透過入侵一名 Safe 開發者的設備, 將惡意程式碼注入前端網站「app.safe.global」,成功繞過多重簽名驗證,並偽裝成正 常交易提交批准。Verichains 調查報告顯示,該惡意程式碼具有針對性,只有在特定條 件下 (如操作 Bybit 帳戶時) 才會觸發,以避免影響普通用戶,達到掩人耳目的效果。 該報告更進一步發現,Safe 的 AWS S3、CloudFront 帳戶或 API 密鑰可能已遭到洩露或 盜用,導致前端檔案遭到入侵替換。資安專家余弦補充,這是一起典型的供應鏈攻擊: "駭客利用前端篡改欺騙簽名者,而非直接攻破 Safe 的智能合約。" Safe 團隊強調,經外部安全研究人員一致確認,Safe 的智能合約本身並無漏洞,問題完 全出在開發者設備遭入侵。 本次攻擊暴露了多簽錢包的技術性弱點、以及供應鏈攻擊的致命風險,更讓 Safe 作為業 界主流安全解決方案的可靠性遭受質疑。 幣安創辦人 CZ 對 Safe 的聲明表示失望,認為其用詞模糊,未能解答關鍵問題,對此提 出五點質疑: 1.開發者設備如何被入侵? 2.該設備為何能直接影響 Bybit 帳戶? 3.多簽驗證如何被繞過? 4. 15 億美元是否是 Safe 管理的最大地址? 5.其他多簽錢包能從中吸取什麼教訓?。 同時,CZ 還幽默回應社群提問「幣安有使用 Safe 服務嗎」: "若幣安也用 Safe,那麼 Bybit 可能就不會成為目標。" 評論: 搞了半天 結果不是交易所被駭 駭客直接通過safe去攻擊多簽用戶 Bybit真衰 錢太多被針對 --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 61.224.165.222 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/DigiCurrency/M.1740629377.A.F48.html
1F:推 h0103661: 盲簽名的鍋,safe不寫冷錢包的交易資訊,導致冷錢包只 02/27 12:26
2F:→ h0103661: 能看網頁前端顯示的交易請求,這樣前端被竄改就沒救了 02/27 12:26
3F:→ h0103661: ,ledger去年就一直呼籲各項目改掉盲簽名,做的人不多 02/27 12:26
4F:推 snowoffish: 神仙打架 韭菜遭殃 02/27 12:43
5F:噓 sweetgold: 不就safe爛 02/27 13:02
6F:→ sweetgold: 每次都是這些便宜行事的咖小搞到現在一堆人覺得虛擬幣 02/27 13:03
7F:→ sweetgold: 是很不安全的東西 02/27 13:03
8F:→ sola01078272: 我記得V神狂推的不是XD 02/27 13:07
9F:推 tsaigi: 啥 所以是user看起來是正常的交易 但實際上是轉出15億到 02/27 13:59
10F:→ tsaigi: 駭客帳戶這樣嗎 02/27 13:59
11F:→ azuel: ETH的多簽脆弱性,這次不是第一次也不會是最後一次 02/27 13:59
12F:推 tsaigi: 不對啊 這種這麼先進的服務 開發都沒版控的嗎 02/27 14:02
13F:推 wahaha99: ETH的多簽有一定要連網? 02/27 14:03
14F:→ wahaha99: 不然ETH多簽脆弱性從何談起? 02/27 14:03
15F:推 h0103661: 更慘,你以為是轉帳,結果是轉移錢包控制權給駭客 02/27 14:05
16F:→ h0103661: 連轉出剩餘金額的機會都沒有,那個錢包已經不是你的了 02/27 14:06
17F:推 mithuang: 看來冷錢包該內建LLM,即時解釋簽名的內容給使用者看, 02/27 14:12
18F:→ mithuang: 才能解決這個問題了 02/27 14:12
19F:→ wahaha99: 這次也不是冷錢包出包吧? 02/27 14:58
20F:→ wahaha99: 要解決問題, 直接在冷錢包生成要簽署的訊息就好 02/27 14:59
21F:推 jayin07: unsafe 02/27 18:57
22F:推 joverKJ: 有夠不安全 加密貨幣啥時才能普及 02/27 19:00
23F:推 a11103nise: CZ好像對調查報告的解釋很不滿意 02/27 19:50
24F:推 y4103: 冷錢包都不安全了 02/28 03:48
25F:推 guanting886: 供應鏈攻擊很難擋 02/28 16:41
26F:→ azuel: 脆弱性發生在既要智能合約掛各種swap還要能基於這些去多簽 02/28 23:41
27F:→ azuel: 這我就不想在這裡解釋太多了,attacking vector擴增太多 02/28 23:41
28F:推 hgy32: CZ做爲對手交易所,當然廢話很多? 03/09 06:02







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Boy-Girl站內搜尋

TOP