值得信赖的区块链资讯!
Bybit 近 15 亿美金被盗真相 :Safe{Wallet} 前端代码被篡改
作者:23pds & Thinking
编辑:Liz
背景
2 月 26 日晚间, Bybit 与 Safe 同时发布关于之前 Bybit 价值近 15 亿美金的加密货币被盗事件的安全调查公告。
Safe 方面表示:
Lazarus Group 对 Bybit 发起的针对性攻击的取证分析表明,攻击者通过入侵 Safe{Wallet} 开发人员机器,从而提交了一笔伪装的恶意交易提案,并诱导 Bybit 的 Safe 钱包 Owner 签署恶意交易,实现对 Bybit Safe 钱包的攻击。
外部安全研究人员的取证分析未发现 Safe 智能合约、前端或相关服务的源代码存在任何漏洞。事件发生后,Safe{Wallet} 团队进行了彻查,并分阶段恢复了以太坊主网上的 Safe{Wallet}。Safe{Wallet} 团队已完全重建、重新配置了所有基础设施,并轮换了所有凭证,确保完全消除了攻击媒介。待调查最终结果出炉后,Safe{Wallet} 团队将发布完整的事后分析。
Safe{Wallet} 前端仍在运行,并采取了额外的安全措施。但是,用户在签署交易时需要格外小心并保持警惕。
Bybit 方面表示:
-
攻击时间:恶意代码于 2025 年 2 月 19 日被注入到 Safe{Wallet} 的 AWS S3 存储桶中,并在 2025 年 2 月 21 日 Bybit 执行 multisig 交易时触发,导致资金被盗。
-
攻击方法:攻击者通过篡改 Safe{Wallet} 的前端 JavaScript 文件,注入恶意代码,修改 Bybit 的 multisig 交易,将资金重定向到攻击者地址。
-
攻击目标:恶意代码专门针对 Bybit 的 multisig 冷钱包地址及一个测试地址,仅在特定条件下激活。
-
攻击后操作:恶意交易执行后约两分钟,攻击者从 AWS S3 存储桶中移除恶意代码,以掩盖痕迹。
-
调查结论:攻击源自 Safe{Wallet} 的 AWS 基础设施(可能是 S3 CloudFront 账户/API Key 泄露或被入侵),Bybit 自身基础设施未被攻击。
美国联邦调查局(FBI) 发布公告,确认朝鲜黑客组织“TraderTraitor”(亦称 Lazarus Group)是 2 月 21 日针对 Bybit 交易所发起的黑客攻击的幕后黑手,此次攻击导致价值 15 亿美元的加密资产被盗。
回顾分析
慢雾作为外部第三方安全机构,虽然没有直接介入分析,但是我们也持续关注事情的进展。
2 月 26 日上午,慢雾安全团队内部对攻击进行复盘时,慢雾 CISO 23pds 发现自 2 月 21 日攻击发生后,Safe 开始各种修改前端等代码,于是 23pds 在 X 发布部分分析,并立即通知慢雾安全团队负责人 Thinking 关注:
https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
这个 JavaScript 代码的历史变更:
我们首先使用 urlscan 抓取 app.safe.global 近几个月来的变化,发现唯独 “_app-52c9031bfa03da47.js” 这个文件发生了变更:
于是,我们通过 archive 分析这个文件的变更:
https://web.archive.org/web/20250219172905js_/https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
如图所示:
匹配到本次被黑事件攻击者使用的恶意实现合约地址:0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516。
涉及的 “_app-52c9031bfa03da47.js” JavaScript 代码分析如下:
(图片来源:ScamSniffer)
整体攻击流程图
巧合的是,我们在分析的过程中,Safe 和 Bybit 昨晚刚好发布了调查报告,最终事情有了定论,这无疑是件好事。至此,可以确认此次 Bybit 价值近 15 亿美元的加密货币被盗事件是攻击者精心策划的针对性攻击。此次事件揭示了黑客对开发环境和供应链的精准打击能力,并凸显了前端代码控制权的重要性。攻击者先获取到 app.safe.global 的前端代码的控制权,然后针对 Bybit 的 Safe{Wallet} 钱包进行精准攻击。在 Bybit 的多签 Owner 使用 app.safe.global 进行签名时,让 Safe{Wallet} 的界面展示正常地址,实则在发起交易时已将交易内容替换成恶意的待签名数据,从而欺骗 Owner 签署了经过修改后的恶意待签名数据。最终,攻击者成功接管了 Bybit 的多签钱包的合约控制权,并实施盗币。
身处区块链黑暗森林,如何更好地保护加密货币资产安全呢?除了进行安全审计,还需要采取更多防御措施来降低风险,慢雾安全团队推出的 MistEye (https://misteye.io/),能够提供全面的 Web3 威胁情报和动态安全监控服务,如:加密货币 APT 情报:揭秘 Lazarus Group 入侵手法,前端代码和 DNS 变更监控,智能合约项目安全监控等。
此外,作为 Web3 项目,特别是基础设施提供方,更应确保供应链安全,更多安全建议请参考:慢雾出品|Web3 行业供应链安全指南。
比推快讯
更多 >>- 美国未来 18 个月不对中国芯片加征额外关税
- 英伟达:我们不是收购Groq,我们只是(获得)技术授权
- CNBC:英伟达拟以约200亿美元收购AI芯片初创公司Groq,成为其有史以来最大的一笔收购交易
- 美元指数 24 日基本收平,收于 97.941
- 美股三大股指齐涨,标普 500 续创收盘新高
- 美联储明年 1 月维持利率不变的概率升至 86.7%
- 加密股年度表现盘点:BitMine、IREN 和 Robinhood 领跑,Strategy 举步维艰
- 前美 CFTC 代理主席 Caroline Pham 加入 MoonPay 担任首席法务官
- 灰度于 1 小时前向 Coinbase 转入 17148 枚 ETH 和约 117 枚 BTC
- Circle 推出基于 USDC 的代币化黄金和白银互换服务
- 美股交投清淡,三大指数维持稳定
- USDC Treasury 在以太坊链销毁 5000 万枚 USDC
- 欧盟加密税务申报将于 1 月启动,违规或面临资产被没收风险
- 华尔街共识认为白宫顾问凯文·哈塞特将获得美联储主席职位
- MIRA 团队钱包于两小时转出 614.5 万枚代币,或与解锁活动有关
- 美股开盘,道指跌 0.1%,耐克涨 3%
- 今日美国比特币 ETF 净流出 2873 枚 BTC,以太坊 ETF 净流入 13500 枚 ETH
- 某巨鲸做空 BTC 浮盈 1250 万美元,持仓 2 个月资金费收益达 960 万美元
- OpenAI 正考虑在 ChatGPT 中投放广告
- 纳斯达克 100 指数期货涨至盘中高位
- 美股散户资金流入较去年激增 53%,2026 年将持续主导市场交易
- Aave 创始人千万美元购币被指控疑似操纵治理投票
- 数据:过去 24 小时全网爆仓 2.36 亿美元,多单爆仓 1.69 亿美元,空单爆仓 6,703.11 万美元
- 初请数据公布后现货黄金、美元指数 DXY 短线变动不大
- 美国至 12 月 20 日当周初请失业金人数 21.4 万人,预期 22.4 万人
- 彭博社:比特币错失圣诞狂欢暂无复苏迹象,价格在 8.5-9 万美元区间徘徊
- CryptoQuant:12 月比特币巨鲸向币安流入量腰斩
- 比特币财库公司 Genius Group 收购 Lighthouse Studios 将拓展内容市场
- 彭博社:比特币未能跟随华尔街的乐观情绪,在 8.7 万美元附近徘徊
- 华尔街 15 大投行展望被 AI 总结为“岌岌可危”,小摩警告 AI 泡沫风险
- Vitalik 预言:未来 15 年内或将出现无 bug 代码
- 贝莱德:美联储 2026 年降息幅度或有限
- 香港证监会:提防可疑投资产品“胜”酱香原浆酒(VSFOLT)/ “胜•酱香原浆酒”RWA 代币
- Metaplanet 董事会批准增持比特币计划
- 分析:比特币陷入 8.5–9 万美元“等待期”,圣诞波动或由期权到期驱动
- 巴克莱上调美国四季度 GDP 增速预期至 2%
- 贝莱德向 Coinbase 存入 2292 枚 BTC 和 9976 枚 ETH
- 数据:昨日以太坊 L1 交易量超 191.3 万笔,创年内单日交易量最高纪录
- Wintermute OTC 负责人:主流币跌破关键均线,趋势资金短期退场
- 分析师:黄金作为分散投资工具吸引力凸显
- 马斯克 DOGE 年度成绩单:美国政府雇员数量下降约 9%,支出反增至 7.5 万亿美元
- 英国 FCA 批准 Sling Money 提供加密支付服务,稳定币跨境转账获监管认可
- 富达研究总监 Jurrien Timmer:比特币 2026 年或迎“休整年”,支撑位在 6.5 万美元
- 数据:2186.48 枚 ETH 转入 Kraken,价值约 640 万美元
- 某鲸鱼平仓 BTC、ETH 与 SOL 空单,获利超 396 万美元
- 比特币本周五将迎史上规模最大的期权到期日,或推动比特币上涨
- 比特币下跌周期约持续 364 天,预计底部将在明年 10 月出现
- 主流 Perp DEX 一览:假期流动性影响交易量回落,Lighter 再度领跑
- 某以太坊 ICO OG 在休眠逾 10 年后转移 2000 枚 ETH,回报率高达 9435 倍
- OneBullEx 宣布将推出生态积分体系 OneBullEx Points(OBE)
比推专栏
更多 >>观点
比推热门文章
- 美国未来 18 个月不对中国芯片加征额外关税
- 英伟达:我们不是收购Groq,我们只是(获得)技术授权
- 中期选举前,美国加密法案能否闯关成功?
- CNBC:英伟达拟以约200亿美元收购AI芯片初创公司Groq,成为其有史以来最大的一笔收购交易
- 美元指数 24 日基本收平,收于 97.941
- 美股三大股指齐涨,标普 500 续创收盘新高
- 美联储明年 1 月维持利率不变的概率升至 86.7%
- 加密股年度表现盘点:BitMine、IREN 和 Robinhood 领跑,Strategy 举步维艰
- 前美 CFTC 代理主席 Caroline Pham 加入 MoonPay 担任首席法务官
- 灰度于 1 小时前向 Coinbase 转入 17148 枚 ETH 和约 117 枚 BTC
比推 APP



