Bybit 于 2 月 21 日遭黑客攻击,损失近 15 亿美元, 成为 Web3 史上最大的黑客攻击案件,今日(2 月 26 日) Sygnia 发布了该起事件的初步报告,以下为报告中文翻译。
2025 年 2 月 21 日星期五,Bybit 检测到涉及其一个 ETH 冷钱包的未授权活动。事件发生在通过 Safe{Wallet}从冷钱包向热钱包进行 ETH 多重签名交易时,威胁者介入并操纵了该交易。威胁者设法获得了受影响冷钱包的控制权,并将其持有的资产转移到他们控制的钱包中。
Sygnia 受 Bybit 委托进行取证调查,确定攻击的根本原因,目标是识别攻击范围和来源,并减轻当前和未来的风险。
目前为止,取证调查突出显示以下发现:
在对用于发起和签署交易的主机进行取证调查期间,发现了以下结果:
对 Chrome 浏览器缓存文件的取证分析在所有三个签名者的主机上识别出在交易签名时创建的包含 JavaScript 资源的缓存文件
缓存文件的内容显示,2025 年 2 月 21 日从 Safe{Wallet}的 AWS S3 存储桶提供的资源最后一次修改时间是在 2025 年 2 月 19 日,即恶意交易发生的两天前。
在 Chrome 浏览记录中发现的 JavaScript 代码内容显示了威胁者引入的恶意修改。对注入代码的初步分析突出显示该代码旨在修改交易内容。
Safe{Wallet}当前通过其 AWS S3 存储桶提供的资源不包含在 Chrome 缓存文件中识别的恶意代码。
调查确定 JavaScript 资源在 2025 年 2 月 21 日 14:15:13 和 14:15:32 UTC 被修改 - 大约在恶意交易执行后两分钟。
使用公共网络档案对 Safe{Wallet}资源的进一步分析发现了 2025 年 2 月 19 日拍摄的两个 Safe{Wallet} JavaScript 资源快照。对这些快照的审查显示,第一个快照包含原始的合法 Safe{Wallet}代码,而第二个快照包含带有恶意 JavaScript 代码的资源。这进一步表明,创建恶意交易的恶意代码直接来自 Safe{Wallet}的 AWS 基础设施。
对三个签名者主机的取证调查表明,攻击的根本原因是来自 Safe{Wallet}基础设施的恶意代码。
在 Bybit 的基础设施中未发现被入侵的迹象。
调查仍在继续,以进一步确认这些发现。
关于 Sygnia
Sygnia 是一家网络安全咨询和事件响应公司,以其精英网络情报部门的背景而闻名。Sygnia 与客户合作,快速遏制和修复攻击,并主动增强其网络弹性。Sygnia 的顾问在处理每个安全挑战时都会考虑到您的业务健康。他们经验丰富的记录、承诺和谨慎赢得了全球领先组织(包括财富 100 强公司)的安全团队、高级管理人员和管理董事会的信任。
【免责声明】市场有风险,投资需谨慎。本文不构成投资建议,用户应考虑本文中的任何意见、观点或结论是否符合其特定状况。据此投资,责任自负。