Bybit
- Техника
- Signer Phishing
- Классификация
- Social Engineering
- Тип цели
- CEX
- Затронутые сети
- Ethereum
- Источник
- Нет публичной ссылки на источник
21 февраля 2025 года с холодного кошелька Bybit на Ethereum, управляемого через мультисиг-интерфейс Safe{Wallet}, было выведено около 401 346 ETH, а также стейкинговые токены stETH, cmETH и mETH. Источники расходятся в итоговой оценке ущерба — от $1,43 млрд по подсчёту самой Bybit до $1,5 млрд у большинства СМИ; расхождение объясняется колебанием курса ETH в момент атаки и составом учитываемых активов. Это крупнейшая единичная кража в истории криптоиндустрии — больше, чем все 47 взломов 2024 года вместе взятые (Rekt News). ФБР и независимые расследователи связали атаку с северокорейской Lazarus Group (кластеры TraderTraitor / Jade Sleet / UNC4899) (The Hacker News).
Как устроена атака
Наша база классифицирует технику как «Safe Multisig wallet Phishing Exploit», но по данным расследовавших инцидент фирм Sygnia и Verichains (со ссылкой на DFNS) и подтверждению самой Safe (через The Hacker News) это не фишинг в привычном смысле — никто не переходил по поддельной ссылке и не вводил seed-фразу на клоне сайта. Речь о supply-chain-компрометации самой инфраструктуры Safe:
- Атакующие получили доступ к рабочей машине разработчика фронтенда Safe{Wallet} через социальную инженерию, а через неё — к ключам AWS, обслуживающим веб-приложение
app.safe.global. - 19 февраля они подменили production-сборку JavaScript приложения на модифицированную. Код был точечным: он активировался только при подготовке транзакции с конкретного холодного адреса Bybit, оставляя остальных пользователей Safe нетронутыми — поэтому подмену не заметили.
- 21 февраля три подписанта Bybit открыли Safe UI, чтобы одобрить рутинный перевод ETH на горячий кошелёк, и подключили аппаратные кошельки Ledger. Интерфейс показывал корректный адрес получателя и легитимный домен — но на подпись в Ledger на самом деле уходила другая операция: delegatecall к контракту атакующих.
- Delegatecall переписал служебную ячейку хранилища прокси-контракта Safe, которая указывает, какой контракт-логика управляет кошельком — по сути подменил доверенный код кошелька на код атакующих, ничего пока не выводя.
- После этого атакующие вызвали в подменённой логике функцию массового вывода («sweep»), которая перевела все ETH и токены со счёта на подконтрольные им адреса — без необходимости в новых подписях мультисига.
Ключевая уязвимость лежала не в контракте Safe как таковом (его код аудировался и отработал ровно так, как написан) и не в мультисиге Bybit, а в доверии к тому, что показывает веб-интерфейс перед подписью на аппаратном кошельке — классическая проблема «слепой подписи» (blind signing).
Что было дальше
Bybit подтвердила платёжеспособность: гендиректор Бен Чжоу заявил, что биржа покрывает убытки клиентов за счёт мостовых кредитов от партнёров и собственных резервов, и запустила программу вознаграждения за возврат средств до $140 млн (10% от найденной суммы). Через несколько дней после инцидента удалось заморозить около $40 млн похищенных активов благодаря сотрудничеству с площадками и Tether (Chainalysis). Этого оказалось недостаточно: по данным TRM Labs, к началу 2026 года возвращено или заморожено менее 5% украденного — Lazarus Group успела вывести и «отмыть» практически всю сумму примерно за 10 дней через цепочки мостов, DEX и no-KYC обменники, конвертируя ETH в BTC и DAI. Арестов не было — атака приписана государственному субъекту. Bybit продолжила работу без перебоев для клиентов; Safe заказала независимые форензик-отчёты у Sygnia и Verichains и объявила об усилении инфраструктурной безопасности.
Что из этого следует
- Под ударом — не мультисиг-контракт сам по себе, а любая схема холодного хранения, где транзакция сначала формируется веб-интерфейсом, а уже потом подписывается «вслепую» на аппаратном устройстве: уязвимость возникает на стыке фронтенда и подписи, а не в ончейн-логике.
- Видимый заранее признак риска — не технический эксплойт, а организационный: подписанты в Bybit сверяли только «человекочитаемые» поля (адрес, сумма), которые рисует UI, а не сырые calldata и флаг операции (call/delegatecall), реально уходящие на подпись.
- После инцидента индустрия ускорила переход к «clear signing» — декодированию и отображению полной структуры транзакции прямо на экране аппаратного кошелька, независимо от того, что рисует сайт.
- Компрометации одной рабочей машины разработчика оказалось достаточно, чтобы обойти аудированный смарт-контракт и трёхкратный мультисиг — это указывает, что периметр защиты критической инфраструктуры должен включать CI/CD и рабочие места разработчиков, а не только сами контракты.
On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.