值得信赖的区块链资讯!
Bybit 近 15 亿美金被盗真相 :Safe{Wallet} 前端代码被篡改
作者:23pds & Thinking
编辑:Liz
背景
2 月 26 日晚间, Bybit 与 Safe 同时发布关于之前 Bybit 价值近 15 亿美金的加密货币被盗事件的安全调查公告。
Safe 方面表示:
Lazarus Group 对 Bybit 发起的针对性攻击的取证分析表明,攻击者通过入侵 Safe{Wallet} 开发人员机器,从而提交了一笔伪装的恶意交易提案,并诱导 Bybit 的 Safe 钱包 Owner 签署恶意交易,实现对 Bybit Safe 钱包的攻击。
外部安全研究人员的取证分析未发现 Safe 智能合约、前端或相关服务的源代码存在任何漏洞。事件发生后,Safe{Wallet} 团队进行了彻查,并分阶段恢复了以太坊主网上的 Safe{Wallet}。Safe{Wallet} 团队已完全重建、重新配置了所有基础设施,并轮换了所有凭证,确保完全消除了攻击媒介。待调查最终结果出炉后,Safe{Wallet} 团队将发布完整的事后分析。
Safe{Wallet} 前端仍在运行,并采取了额外的安全措施。但是,用户在签署交易时需要格外小心并保持警惕。
Bybit 方面表示:
-
攻击时间:恶意代码于 2025 年 2 月 19 日被注入到 Safe{Wallet} 的 AWS S3 存储桶中,并在 2025 年 2 月 21 日 Bybit 执行 multisig 交易时触发,导致资金被盗。
-
攻击方法:攻击者通过篡改 Safe{Wallet} 的前端 JavaScript 文件,注入恶意代码,修改 Bybit 的 multisig 交易,将资金重定向到攻击者地址。
-
攻击目标:恶意代码专门针对 Bybit 的 multisig 冷钱包地址及一个测试地址,仅在特定条件下激活。
-
攻击后操作:恶意交易执行后约两分钟,攻击者从 AWS S3 存储桶中移除恶意代码,以掩盖痕迹。
-
调查结论:攻击源自 Safe{Wallet} 的 AWS 基础设施(可能是 S3 CloudFront 账户/API Key 泄露或被入侵),Bybit 自身基础设施未被攻击。
美国联邦调查局(FBI) 发布公告,确认朝鲜黑客组织“TraderTraitor”(亦称 Lazarus Group)是 2 月 21 日针对 Bybit 交易所发起的黑客攻击的幕后黑手,此次攻击导致价值 15 亿美元的加密资产被盗。
回顾分析
慢雾作为外部第三方安全机构,虽然没有直接介入分析,但是我们也持续关注事情的进展。
2 月 26 日上午,慢雾安全团队内部对攻击进行复盘时,慢雾 CISO 23pds 发现自 2 月 21 日攻击发生后,Safe 开始各种修改前端等代码,于是 23pds 在 X 发布部分分析,并立即通知慢雾安全团队负责人 Thinking 关注:
https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
这个 JavaScript 代码的历史变更:
我们首先使用 urlscan 抓取 app.safe.global 近几个月来的变化,发现唯独 “_app-52c9031bfa03da47.js” 这个文件发生了变更:
于是,我们通过 archive 分析这个文件的变更:
https://web.archive.org/web/20250219172905js_/https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
如图所示:
匹配到本次被黑事件攻击者使用的恶意实现合约地址:0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516。
涉及的 “_app-52c9031bfa03da47.js” JavaScript 代码分析如下:
(图片来源:ScamSniffer)
整体攻击流程图
巧合的是,我们在分析的过程中,Safe 和 Bybit 昨晚刚好发布了调查报告,最终事情有了定论,这无疑是件好事。至此,可以确认此次 Bybit 价值近 15 亿美元的加密货币被盗事件是攻击者精心策划的针对性攻击。此次事件揭示了黑客对开发环境和供应链的精准打击能力,并凸显了前端代码控制权的重要性。攻击者先获取到 app.safe.global 的前端代码的控制权,然后针对 Bybit 的 Safe{Wallet} 钱包进行精准攻击。在 Bybit 的多签 Owner 使用 app.safe.global 进行签名时,让 Safe{Wallet} 的界面展示正常地址,实则在发起交易时已将交易内容替换成恶意的待签名数据,从而欺骗 Owner 签署了经过修改后的恶意待签名数据。最终,攻击者成功接管了 Bybit 的多签钱包的合约控制权,并实施盗币。
身处区块链黑暗森林,如何更好地保护加密货币资产安全呢?除了进行安全审计,还需要采取更多防御措施来降低风险,慢雾安全团队推出的 MistEye (https://misteye.io/),能够提供全面的 Web3 威胁情报和动态安全监控服务,如:加密货币 APT 情报:揭秘 Lazarus Group 入侵手法,前端代码和 DNS 变更监控,智能合约项目安全监控等。
此外,作为 Web3 项目,特别是基础设施提供方,更应确保供应链安全,更多安全建议请参考:慢雾出品|Web3 行业供应链安全指南。
比推快讯
更多 >>- HYPE 日内涨超 21%,价格突破 38 美元
- 麻吉持续加仓 ETH、HYPE 多单,总持仓金额已升至 623 万美元
- 寒武纪股价盘中大幅跳水 公司回应:不清楚具体原因,市场很多传闻都是假的
- Michael Saylor 曾被爱泼斯坦团伙拉拢参加社交活动,但对进入后者圈子兴趣冷淡
- 新加坡海湾银行升级清算网络,支持稳定币结算服务
- Ark Invest 周一增持 Circle、BitMine 和 Bullish 股票
- 数据:星展银行从 Wintermute 收到 585 万美元以太坊
- Vitalik 提出创作者代币新方案,专家质疑:DAO 治理问题恐让方案失效
- BTC OG 内幕巨鲸近 11 小时囤积 806.47 枚 BTC,价值 6336 万美元
- 财新:印度央行提议推进金砖数字货币互联,拟用联盟链搭建跨境结算桥梁
- 观点:比特币当前反弹需谨慎对待,5.7 万美元可期待长期需求复苏
- 摩根大通报告:89% 家族办公室未持有加密货币,仅 17% 计划未来投资
- RootData:B3 将于一周后解锁价值约 724 万美元的代币
- 以太坊跌破 2300 美元,近 1 小时跌 2.43%
- 圆桌 Space 预告:大盘持续下行、行情步入熊市,长期主义真正依赖的是什么?
- 数据:鲸鱼 LoraCle 增加 HYPE 多头持仓至 5300 万美元,浮盈超 2750 万美元
- FTX 用户与律师事务所 Fenwick & West 就其在 FTX 事件中的角色达成和解意向
- 消息人士透露 xAI 和 SpaceX 细节:兑换比率为 0.1433
- 数据:比特币短期企稳可能取决于抛售压力的消退和需求的回升
- Binance 已恢复提现业务
- 分析:Vitalik 今日卖出 ETH 或为捐赠计划一部分,总量 16,384 枚 ETH
- 链上股民清仓纳指空单并将资金追空黄金,另以 5900 万美元抄底加密市场
- 韩国金融科技公司 Hecto 加入 Circle 支付网络
- 参议院通过政府停摆妥协方案,众议院面临关键“规则投票”考验
- 木头姐:激进做法是现在从黄金换仓比特币,比特币 2030 年乐观目标价为 150 万美元
- 某巨鲸过去 15 小时向 OKX 充值 4199 万美元 ETH,预计总亏损超 2811 万美元
- Aptos 生态借贷协议 Echelon 已开放空投申领
- 数据:加密板块普遍反弹,DeFi 板块上涨 3.53%,仅 NFT 及 GameFi 板块小幅下跌
- 币安:平台提现出现技术故障,正进行修复
- Strategy 比特币策略经理:不做交易、不择时,买入并长期持有比特币
- Gate XAUT(黄金) 合约 24 小时成交量突破 4.89 亿美元,位列全球第三
- Step Finance:黑客事件致约 4000 万美元被盗,调查期间建议暂勿使用 STEP 代币
- 波段巨鲸近 3 日加仓 ETH 与 cbBTC 约 2.62 亿美元,当前持仓浮亏约 5511 万美元
- Hypurrfun 创始人大举加仓成链上 HYPE 最大多头,浮盈已达 1610 万美元
- 1 月稳定币交易量超 10 万亿美元,USDC 贡献超 8.4 万亿
- Strategy:2025 年通过数字信贷累计募资 74 亿美元,并已支付分配款 4.13 亿美元
- 数据:Hyperliquid 平台鲸鱼当前持仓 34.92 亿美元,多空持仓比为 0.88
- 香港首度举办国际刑警组织网络罪案专家组年度会议,涉虚拟资产追踪等议题
- 德林控股:1 月挖矿产出 51.937 枚比特币,实际哈希率增至约 4.03 EH/s
- Tria 发布 TRIA 代币经济学:总量为 100 亿枚,41.04%分配给社区
- Bitwise CEO:已再次加仓比特币
- 彭博社:比特币 ETF 投资者平均买入成本约为 84,100 美元,目前浮亏约 8%至 9%
- 比特币跌至 7.85 万美元,多数矿机陷入亏损仅新款 Antminer 仍盈利
- 洪灏:白银底部或在 75 至 80 美元/盎司,黄金底部在 5000 美元/盎司以下
- 法国 74 岁老人遭绑架折磨 16 小时,绑匪误认其子为“加密货币百万富翁”
- Ark Invest 昨日增持 274,358 股 BMNR,约 625.5 万美元
- Trump 团队分配钱包向 BitGo 托管钱包转入 526.7 万枚 TRUMP,价值 2244 万美元
- 10x Research:BTC 接近强劲支撑,盘中低点前崩盘保护被高估
- 沉睡 8 年的钱包向 Gemini 存入 243 枚比特币,价值约 1915 万美元
- 白宫内部正就稳定币收益问题与加密公司和银行进行会谈
比推专栏
更多 >>- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
- Notice us dollar index|0116 in us
- 我们用大模型,给 2026 年的代币化/Web3「算了一卦」
- 十年新低 金銀比將帶我們走向何方|0113
观点
比推热门文章
- HYPE 日内涨超 21%,价格突破 38 美元
- 麻吉持续加仓 ETH、HYPE 多单,总持仓金额已升至 623 万美元
- 寒武纪股价盘中大幅跳水 公司回应:不清楚具体原因,市场很多传闻都是假的
- Michael Saylor 曾被爱泼斯坦团伙拉拢参加社交活动,但对进入后者圈子兴趣冷淡
- 新加坡海湾银行升级清算网络,支持稳定币结算服务
- Ark Invest 周一增持 Circle、BitMine 和 Bullish 股票
- 数据:星展银行从 Wintermute 收到 585 万美元以太坊
- Vitalik 提出创作者代币新方案,专家质疑:DAO 治理问题恐让方案失效
- BTC OG 内幕巨鲸近 11 小时囤积 806.47 枚 BTC,价值 6336 万美元
- 财新:印度央行提议推进金砖数字货币互联,拟用联盟链搭建跨境结算桥梁
比推 APP



