Chủ đề đặc biệt | Tin nóng! Hơn 1,46 tỷ đô la tài sản đã bị đánh cắp từ Bybit
Chủ đề đặc biệt | Tin nóng! Hơn 1,46 tỷ đô la tài sản đã bị đánh cắp từ Bybit
Tổng cộng hơn 510.000 ETH và các sản phẩm phái sinh đã bị đánh cắp khỏi Bybit và vị quan chức này cho biết họ sẽ bồi thường toàn bộ số tiền bị mất.
Bybit被攻击事件解读
Cập nhật tiến độ sự cố theo thời gian thực
2025-02-22 00:14:22
Thông báo chính thức của Bybit: Hơn 1,5 tỷ đô la tài sản đã bị đánh cắp do cuộc tấn công chuyển tiền qua ví đa chữ ký ETH, quỹ dự trữ vẫn mạnh, việc rút tiền trên nền tảng và các dịch vụ khác vẫn hoạt động bình thường
Odaily Thông tin Planet Daily Để ứng phó với vụ trộm tài sản trước đó, Bybit đã chính thức đưa ra thông báo chi tiết đầu tiên về vụ việc: Vào lúc 20:30 giờ Bắc Kinh ngày 21 tháng 2, Bybit phát hiện các hoạt động trái phép trong ví lạnh Ethereum trong quá trình chuyển tiền thông thường. Việc chuyển tiền này là một phần trong kế hoạch chính thức của Bybit nhằm chuyển ETH từ ví lạnh đa chữ ký ETH sang ví nóng. Thật không may, giao dịch đã bị thao túng bởi một cuộc tấn công tinh vi làm thay đổi logic hợp đồng thông minh và ẩn giao diện ký, cho phép kẻ tấn công chiếm quyền kiểm soát ví lạnh ETH. Kết quả là hơn 400.000 ETH và stETH với tổng giá trị tài sản hơn 1,5 tỷ đô la đã được chuyển đến các địa chỉ không xác định. Số tiền bị đánh cắp: Hơn 1,5 tỷ đô la ETH và stETH. Lý do chính: Trong quá trình chuyển tiền thường xuyên theo kế hoạch, ví lạnh đa chữ ký ETH đã bị thao túng có chủ đích trong quá trình chuyển tiền. Bybit nhắc lại những điểm chính sau: Tất cả các ví lạnh khác thuộc Bybit đều an toàn và tiền của khách hàng không bị ảnh hưởng. Vui lòng cảnh giác với các vụ lừa đảo khác; mặc dù đã có sự gia tăng đột biến về yêu cầu rút tiền, khối lượng yêu cầu quá cao có thể gây ra sự chậm trễ rút tiền, nhưng tất cả các khoản rút tiền đang được xử lý bình thường và 70% các yêu cầu đang chờ xử lý đã được xử lý; Dự trữ của Bybit rất mạnh và được hỗ trợ theo tỷ lệ 1:1, tất cả tài sản của khách hàng đều được bảo vệ hoàn toàn và người dùng có thể xem thông tin có liên quan trên trang web Proof of Reserve (PoR) . Trong khi đó, Bybit đang làm việc với các chuyên gia pháp y blockchain hàng đầu để theo dõi số tiền bị đánh cắp và giải quyết tình hình; nhóm bảo mật của công ty đang điều tra nguyên nhân gốc rễ, đặc biệt tập trung vào các lỗ hổng tiềm ẩn trong giao diện người dùng nền tảng Safe.global có thể bị khai thác trong quá trình giao dịch. Bybit quản lý hơn 20 tỷ đô la tài sản và sẽ sử dụng các khoản vay bắc cầu nếu cần thiết để đảm bảo có đủ tiền cho người dùng. Nền tảng Bybit và tất cả các dịch vụ khác, bao gồm sản phẩm giao dịch, thẻ và P2P, đều hoạt động bình thường.
2025-02-22 04:42:41
Cộng đồng bảo mật: Cuộc tấn công Bybit liên quan đến các kỹ thuật kỹ thuật xã hội đánh lừa các kiểm toán viên nhầm lẫn giữa thay đổi hợp đồng với chuyển nhượng
Odaily Thông tin Planet Daily Theo bài đăng của cộng đồng bảo mật Dilation Effect trên nền tảng X, "So với các sự cố tương tự trước đây, trong sự cố Bybit, chỉ cần một người ký để hoàn tất cuộc tấn công, vì kẻ tấn công đã sử dụng kỹ thuật 'kỹ thuật xã hội'. Phân tích các giao dịch trên chuỗi cho thấy kẻ tấn công đã thực hiện hàm chuyển giao hợp đồng độc hại thông qua delegatecall. Mã chuyển giao đã sử dụng lệnh SSTORE để sửa đổi giá trị của khe 0, do đó thay đổi địa chỉ triển khai của hợp đồng đa chữ ký ví lạnh Bybit thành địa chỉ của kẻ tấn công. Việc chuyển giao ở đây rất thông minh. Nó chỉ yêu cầu người/thiết bị khởi tạo giao dịch đa chữ ký phải được xử lý. Khi các kiểm toán viên tiếp theo nhìn thấy giao dịch chuyển giao này, sự cảnh giác của họ sẽ giảm đi rất nhiều. Bởi vì những người bình thường nhìn thấy giao dịch chuyển giao và nghĩ rằng đó là giao dịch chuyển giao, ai biết rằng thực tế là nó đang thay đổi hợp đồng. Chiến thuật của kẻ tấn công đã được nâng cấp một lần nữa."
2025-02-22 11:01:40
Beosin: Khi các khoản tiền liên quan đến cuộc tấn công của tin tặc vào sàn giao dịch Bybit đi vào máy trộn Tornado.cash, quá trình phân tích thâm nhập tiền sẽ được khởi tạo ngay lập tức
Odaily Thông tin Planet Daily Nhóm bảo mật Beosin đã tiến hành theo dõi và phân tích chuyên sâu số tiền bị đánh cắp trong vụ hack sàn giao dịch Bybit. Cuộc nghiên cứu phát hiện ra rằng một trong những địa chỉ gửi tiền bị đánh cắp, 0x36ed3c0213565530c35115d93a80f9c04d94e4cb, đã chuyển 5.000 ETH đến địa chỉ chia tách 0x4571bd67d14280e40bf3910bd39fbf60834f900a vào lúc 06:28:23 UTC ngày 22 tháng 2 năm 2025. Sau đó, số tiền này được chia thành các khoản từ hàng chục đến hàng trăm ETH sau mỗi vài phút và tiếp tục được chuyển đến nhiều địa chỉ khác nhau. Điều đáng chú ý là sau nhiều lần chuyển tiền, một số khoản tiền đã cố gắng chuyển chuỗi chéo đến địa chỉ chuỗi BTC bc1qlu4a33zjspefa3tnq566xszcr0fvwz05ewhqfq thông qua Chainflip, cho thấy tin tặc đã cố gắng che giấu thêm dòng tiền thông qua các hoạt động chuỗi chéo. Ngoài ra, vào lúc 07:44:47 UTC ngày 22 tháng 2 năm 2025, địa chỉ chia tách đã chuyển 56,68 ETH đến địa chỉ đen 0x33d057af74779925c4b2e720a820387cb89f8f65. Địa chỉ này được đánh dấu là "Hacker: Phemex Hacker" trong thư viện thẻ Beosin và "Vụ trộm 85 triệu đô la của Phemex Exchange" được thực hiện bởi tổ chức tin tặc nổi tiếng Lazarus Group. Phát hiện quan trọng này càng khẳng định thêm suy luận trước đây của chúng tôi dựa trên sự tương đồng giữa chế độ tấn công và sự cố WazirX, rằng cuộc tấn công của tin tặc vào sàn giao dịch Bybit rất có thể liên quan đến Nhóm Lazarus. Điều đáng nói là trong vụ việc Phemex, một phần tiền bị đánh cắp đã được chuyển cho các sàn giao dịch như Tornado Cash để che giấu dòng tiền. Chúng tôi đã chuẩn bị đầy đủ cho sự cố Bybit. Khi các khoản tiền liên quan vào máy trộn Tornado.cash, Beosin sẽ ngay lập tức bắt đầu phân tích thâm nhập quỹ. Nhóm công tác đặc biệt này được trang bị phiên bản mới nhất của thuật toán thâm nhập Tornado Cash và có sự tham gia của một số nhà phân tích chuyên nghiệp đã thành công trong việc thâm nhập tiền trong các trường hợp tương tự, đảm bảo rằng dòng tiền có thể được theo dõi hiệu quả và cung cấp hỗ trợ mạnh mẽ cho các hành động tiếp theo. Hiện tại, nhóm bảo mật Beosin đang hợp tác với nhóm bảo mật Bybit để theo dõi tiền.
2025-02-22 12:26:51
CZ: Đề xuất tạm dừng rút tiền của Bybit là một động thái sáng suốt, CEO của Bybit đã đưa ra quyết định tốt nhất dựa trên tình hình
Odaily Thông tin Planet Daily CZ cho biết về vụ hack Bybit gần đây: “Chúng tôi đã thấy một mô hình mà tin tặc có thể đánh cắp một lượng lớn tiền điện tử từ các giải pháp ‘lưu trữ lạnh’ đa chữ ký, chẳng hạn như Bybit, Phemex, WazirX và các sàn giao dịch khác. Trong trường hợp Bybit gần đây, tin tặc đã có thể khiến giao diện người dùng phía trước hiển thị một giao dịch hợp pháp, trong khi chữ ký thực tế chỉ ra một giao dịch khác. Đối với các trường hợp khác, dựa trên thông tin hạn chế có sẵn, có vẻ như các chiến thuật tương tự đã được sử dụng. Điều đáng lo ngại hơn là các sàn giao dịch bị ảnh hưởng sử dụng nhiều nhà cung cấp giải pháp đa chữ ký khác nhau. Nhóm tin tặc Lazarus Group đã chứng minh khả năng xâm nhập cực kỳ tiên tiến và sâu rộng. Hiện vẫn chưa rõ liệu tin tặc có xâm nhập thành công vào nhiều thiết bị ký, phía máy chủ hay cả hai hay không. Một số người thắc mắc về đề xuất trước đây của tôi về việc tạm dừng rút tiền như một biện pháp phòng ngừa an toàn tiêu chuẩn (tôi đã đăng dòng tweet này trên xe buýt đưa đón đến sân bay). Ý định của tôi là chia sẻ một cách tiếp cận thực tế dựa trên kinh nghiệm và quan sát, nhưng không có cách nào hoàn toàn đúng hay sai để thực hiện điều này. Nguyên tắc chỉ đạo của tôi là luôn nghiêng về phía an toàn hơn. Sau bất kỳ sự cố bảo mật nào, mọi hoạt động phải được tạm dừng để đảm bảo chúng ta hiểu đầy đủ những gì đã xảy ra, cách tin tặc xâm nhập vào hệ thống, thiết bị nào bị xâm phạm và chỉ tiếp tục hoạt động sau khi kiểm tra ba lần để đảm bảo an toàn. Tất nhiên, việc ngừng rút tiền có thể gây ra nhiều hoảng loạn hơn. Vào năm 2019, chúng tôi đã tạm dừng việc rút tiền trong một tuần sau vụ hack lớn trị giá 40 triệu đô la. Khi chúng tôi tiếp tục rút tiền (và gửi tiền), số tiền gửi thực sự đã vượt quá số tiền rút. Điều này không có nghĩa là cách tiếp cận này tốt hơn, mỗi tình huống là khác nhau và đòi hỏi sự phán đoán. Tôi đăng tweet để chia sẻ những phương pháp có thể hiệu quả, với mục đích thể hiện sự ủng hộ kịp thời. Tôi tin rằng Ben đã đưa ra quyết định tốt nhất dựa trên thông tin anh ấy có. Ben vẫn giữ được sự giao tiếp minh bạch và thái độ bình tĩnh khi xử lý tình huống đầy thách thức này. Điều này hoàn toàn trái ngược với các CEO khác thiếu minh bạch, chẳng hạn như WazirX, FTX, v.v. Các trường hợp được đề cập ở đây đều khác nhau. FTX là một trò lừa đảo, còn về WazirX, tôi sẽ không bình luận vì vụ kiện tụng vẫn đang diễn ra. Quan trọng nhất là chúng ta không bao giờ nên coi nhẹ sự an toàn. Điều quan trọng là phải có một số kiến thức về bảo mật để bạn có thể chọn đúng công cụ phù hợp với nhu cầu của mình, nhưng các khái niệm cơ bản vẫn được áp dụng. Hãy giữ an toàn (SAFU)! “
2025-02-22 14:31:59
CEO của Bybit: Tôi đồng ý với CZ. Nếu hệ thống nội bộ bị xâm phạm, mọi giao dịch rút tiền sẽ bị đình chỉ ngay lập tức.
Odaily Thông tin Planet Daily Đáp lại đề xuất của CZ về việc dừng rút tiền Bybit trên nền tảng X, CEO của Bybit Ben Zhou cho biết: "Tôi đồng ý với quan điểm của CZ. Nếu cuộc tấn công của tin tặc là thông qua việc xâm nhập vào hệ thống nội bộ của chúng tôi (chẳng hạn như một phần của hệ thống rút tiền) hoặc ví nóng bị xâm phạm, chúng tôi sẽ ngay lập tức tạm dừng mọi hoạt động rút tiền cho đến khi tìm ra nguyên nhân gốc rễ của vấn đề. Nhưng trong sự cố ngày hôm qua, ví lạnh ETH của chúng tôi (chúng tôi sử dụng Safe) đã bị xâm phạm, điều này không liên quan gì đến bất kỳ hệ thống nội bộ nào của chúng tôi. Do đó, tôi có thể quyết định dứt khoát để mọi hoạt động rút tiền và chức năng hệ thống của Bybit hoạt động bình thường. Trong cuộc khủng hoảng đêm qua, Binance và CZ, cũng như nhiều đối tác và nhà lãnh đạo trong ngành, đã chủ động hỗ trợ. Chúng tôi vô cùng biết ơn vì điều này và cảm thấy vô cùng ấm áp trước sự hỗ trợ mà chúng tôi đã nhận được. Sự cố này là một đòn giáng mạnh vào Bybit, nhưng toàn bộ ngành đã cho thấy sức mạnh của sự đoàn kết. Tôi tin rằng từ giờ trở đi, mọi thứ sẽ chỉ trở nên tốt đẹp hơn".
2025-02-23 15:43:25
Bybit phát hành API danh sách đen để giúp tài trợ cho việc theo dõi và ra mắt chương trình tiền thưởng
Odaily Thông tin Planet Daily Sàn giao dịch tiền điện tử Bybit đã công bố ra mắt API mới để cập nhật danh sách đen các địa chỉ ví đáng ngờ đã được xác định. API này sẽ giúp nhiều bên tham gia dự án và chuyên gia bảo mật theo dõi và thu hồi tiền bị đánh cắp hiệu quả hơn trong điều kiện áp lực thời gian. Danh sách các địa chỉ đáng ngờ này được các hacker mũ trắng và các nhà điều tra trong ngành biên soạn trong vòng ba ngày sau vụ tấn công và cho đến nay Bybit đã nhận được hàng nghìn manh mối từ các đồng nghiệp trong ngành. Nhờ nỗ lực chung của các nhóm an ninh nội bộ và bên ngoài, nhóm điều tra tinh nhuệ đã xác nhận một loạt địa chỉ ví độc hại. Nỗ lực hợp tác này sẽ cải thiện đáng kể hiệu quả ứng phó an ninh và tăng cường tính bảo mật của toàn bộ mạng được mã hóa. Bybit sẽ tiếp tục cập nhật danh sách đen để đảm bảo các chuyên gia và đối tác an ninh mạng có thể ngăn chặn hiệu quả các hoạt động bất hợp pháp. Bybit sẽ trao phần thưởng 10% cho những người đóng góp chặn và thu hồi tiền thành công. Bybit đang phát triển nền tảng HackBounty và sẽ đưa ra thông báo khi thích hợp. Nền tảng này nhằm mục đích trao quyền cho toàn bộ ngành công nghiệp cùng theo dõi hành động của tin tặc và khuyến khích tất cả các chuyên gia bảo mật tiếp tục chú ý đến những phát triển mới nhất của chương trình sáng tạo này. Bybit cũng sẽ tiếp tục cập nhật danh sách đen để giúp các đối tác chặn dòng tiền bất hợp pháp và những người đóng góp thu hồi được tiền thành công sẽ nhận được phần thưởng 10%. Hành động này đã dẫn đến sự hợp tác toàn diện và mang tính lịch sử trong ngành tiền mã hóa, hình thành nên Liên minh phòng thủ tiền mã hóa trên toàn ngành. Bybit đã công bố danh sách các cá nhân, tổ chức và nhóm đã đóng góp vào hành động khẩn cấp này và danh sách này vẫn đang được cập nhật. Bao gồm nhưng không giới hạn ở các đối tác và đồng nghiệp sau: Mandiant, Verichain và Sygnia.co đã cung cấp các phân tích pháp y quan trọng để tiết lộ sự thật đằng sau vụ tấn công này. ZeroShadow đã thành lập một đội ứng phó khẩn cấp toàn cầu 24/7/365 để hỗ trợ theo dõi những kẻ xấu, dòng tiền và liên lạc với các cơ quan thực thi pháp luật để hỗ trợ điều tra và thu hồi tài sản bị đánh cắp. Chainalysis, Elliptic, TRM, Goplus, SEAL 911 và ZachXBT đã nhanh chóng đánh dấu các địa chỉ trên chuỗi liên quan đến cuộc tấn công, hạn chế khả năng rửa tiền bị đánh cắp của tin tặc. SlowMist, BlockSec và BEOSIN cung cấp dịch vụ tư vấn bảo mật và phân tích mối đe dọa chuyên nghiệp. VerifyVASP, AML Bot và CryptoForensic đóng góp các giải pháp đánh giá rủi ro và tuân thủ quan trọng để nâng cao khả năng ứng phó bảo mật tổng thể. Binance, Coinbase, Bitget, Polygon, Arbitrum, Optimism, Wormhole, Synapse, Connext, Chainflip, Across.to, Symbiosis.finance, AVAX, ChangeNow, fixedfloat và cBridge cung cấp các biện pháp bảo mật chuỗi chéo để giúp ngăn chặn dòng tiền của tin tặc.