案例库 · 交易与投资 · 技术决策 · 2025
Bybit 的签名人批准了一笔他们看不见的交易——15 亿美元没了
黑客劫持了 Bybit 使用的多签签名界面。签名人批准了一笔看起来像例行转账的操作;40.1 万个以太币离开了冷钱包。
Bybit · 2025-02-21
怎么回事
Bybit 创立于 2018 年,已成长为全球成交量最大的加密货币交易所之一,持有数百亿美元的客户资产。它的主以太坊冷钱包——存放交易所自有以太币的离线金库——是一个通过 Safe{Wallet}(第三方签名界面)签署交易的多签钱包。
2025 年 2 月 19 日,攻破 Safe{Wallet} 基础设施的攻击者在其前端注入了恶意代码。两天后,当 Bybit 发起一笔来自冷钱包的例行转账时,被劫持的界面给三位签名人展示了一版伪装过的交易。他们批准了自己以为是正常的那一笔;40.1 万个以太币——约 15 亿美元——流向了攻击者控制的地址,成为加密货币史上最大的一起盗窃。
Bybit 让提现继续运行,用投资者的桥接贷款补上缺口,并启动了「拉撒路赏金」计划来追踪这笔资金。Sygnia 和 Verichains 的取证分析,加上 Elliptic 和 Arkham 的链上分析,把这起盗窃归因于朝鲜的拉撒路集团。几天之内,至少 3 亿美元已被洗得无法追回,总金额的约五分之一被记为不可追回。
为什么会这样
- 多签的安全程度只等于签名人所能核实的东西。一个被攻破的签名界面可以显示一笔交易、提交另一笔,而批准总是跟着屏幕走
- Bybit 把约 15 亿美元集中在一个以太坊冷钱包里,背后只有一条签名工作流。一个伪装的屏幕就掏空了整个金库
- 攻击者走的是钱包供应商的基础设施,而不是 Bybit 的。信任边界悄悄延伸到了一个交易所里没有任何人控制的第三方前端
代价40.1 万个以太币被盗(约 15 亿美元),最大的加密货币劫案代价高昂
教训
多重签名只能保护签名人所能核实的东西——把签名界面当作不可信,确认的是真实交易,而不是显示它的那块屏幕。
资料来源
- CNBC — Hackers steal $1.5 billion from exchange Bybit, biggest crypto heist, 21 Feb 2025
- BBC — North Korean hackers cash out hundreds of millions from $1.5bn Bybit hack
- The Hacker News — Bybit Hack Traced to Safe{Wallet} Supply Chain Attack, Feb 2025
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。