2 月 22 日凌晨,鏈上偵探 Zachxbt 監控到 Bybit 疑似遭遇可疑資金流出。隨後鏈上記錄顯示,Bybit 一多簽地址將價值 15 億美元的 ETH 轉出,並使用 DEX 將 LSD 資產兌換為原生 ETH。或受 FUD 情緒影響,以太坊短時跌破 2700 美元;Bybit 原生平台代幣 MNT 短時跌破 0.9 美元,24 小時跌幅 7.71%。
Bybit CEO Ben Zhou 很快做出回應稱,駭客的確控制了特定 ETH 冷錢包,但其餘冷錢包安全且提現正常。 Ben Zhou 也強調,Bybit 具備償付能力,可以承擔這筆損失。 BlockBeats 將持續關注並即時更新,以下為時間軸整理:
15 時 21 分,Bybit CEO Ben Zhou 在社群媒體上發文希望跨鏈橋計畫幫助 Bybit 阻止並防止進一步將資產轉移到其他鏈。 Bybit 很快就會向任何幫助其阻止或追蹤導致資金追回的資金的人發布賞金計畫。
據 SoSoValue 統計以及鏈上安全團隊 TenArmor 的最新監測數據顯示,Bybit 交易平台在過去 1380 億美元5 億美元的 USDT、1.73 億美元的 USDC 和 5.25 億美元的 CUSD。
根據比較資金流入數據,此資金流入已完全涵蓋昨日因駭客攻擊所導致的資金缺口。同時,Bybit 交易平台的各項服務,包括提領功能,都已恢復正常。
14 時 29 分,慢霧創始人餘弦在社交媒體上發文表示,從安全角度來看,在原因中,緊急情況下,緊急對錢包的建議是緊急錢包。 Bybit 這次被竊回應速度極快,定位問題也是極快。慢霧以及一些安全團隊當時第一時間介入溝通交流,快速將問題確定並推測駭客畫像。 Bybit 一切準備妥當再及時開通提幣沒有問題。
餘弦解釋稱,其認為 CZ 先前的建議和 Bybit 最終解決的都沒問題,目前很多業內人士在內耗這個爭議,卻忘記了共同敵人應該是朝鮮黑客。
12 時 32 分,ABCDE 聯創 Du Jun 在社交媒體上發文表示,其個人 ETH 1 萬個。
《華爾街日報》援引 Web3.0 安全機構 CertiK 的觀點稱,此次 Bybit 事件是加密金額最大的單次盜竊事件,這一數額最大的單次盜竊事件,這一造成 14 億美元。
事件發生後,Bybit 公告表示已向相關當局報告案件,其 CEO Ben Zhou 稱 Bybit 所有功能和產品仍正常運行,交易所具備償付能力,將全額承擔客戶損失。截至目前,Bybit 所有提款需求已處理完畢,且提款系統已恢復正常速度。
11 時 40 分,慢霧創始人餘弦在社交媒體上發文表示,Safe 合約沒有問題,問題在於非偽造部分達到,欺騙效果。這個不是個案,北韓駭客去年透過該手法成功過幾次,例如 WazirX 事件(被盜 2.3 億美元,Safe 多簽)、Radiant Capital 事件(被盜 5,000 萬美元,Safe 多簽)、DMM(被盜 3.05 億美元,Gonco 多簽)。這種攻擊手法工程化成熟。其他家也需要多注意,多簽可能不只 Safe 存在這類攻擊點。
Coinbase 主管 Conor Grogan 在社群媒體上發文表示,Bybit 駭客(來自北韓供應量)已成為全球第 14 大持股量約 4%。這一數量已超過富達(Fidelity)投資公司、以太坊聯合創始人 Vitalik Buterin 的 ETH 持有量,且是以太坊基金會 ETH 持有量的 2 倍以上。
10 時 51 分,Bybit CEO Ben Zhou 發文表示,距離歷史上最嚴重的黑客攻擊過後 12 小時。所有提款均已處理。 Bybit 提款系統現已完全恢復正常,用戶可以提取任何金額,並且不會有任何延遲。感謝用戶的耐心等待,Bybit 對這種情況的發生感到抱歉。 Bybit 將在未來幾天內發布完整的活動報告和安全措施。
9 時 15 分,據鏈上資料分析師餘燼監測,1 小時前,Bybit 駭客的 1.5 萬枚 ETp此後,駭客在 DODO 上進行了 cmETH 的交易授權,但並沒有進一步的交易,可能是因為 cmETH 的流動性池子非常淺導致。
這 1.5 萬枚 cmETH 應該是可以被攔截住了。除了這 1.5 萬枚 cmETH,Bybit 的被盜 ETH 數量是 49.9 萬枚 (約合 13.7 億美元),被駭客分散存放在 51 個地址中。
9 時 08 分,Safe 在社交媒體上針對“ByBit 顯示了看似正確的交易信息,然而在惡意文件上執行了一個具有有效簽名庫:
Safe 程式碼庫進行了徹底檢查,未發現洩漏或修改的證據。
· 未發現惡意依賴項:沒有跡象表明 Safe 程式碼庫中的惡意依賴項會影響交易流(即供應鏈攻擊)
· 在日誌中未檢測到對基礎設施的未經授權的訪問
· 在日誌中未檢測到對基礎設施的未經授權的訪問
<
·
8 時 52 分,Bybit CEO Ben Zhou 在社交媒體上發文表示,自黑客攻擊事件以來(10 小時前),Bybit CEO Ben Zhou 在社交媒體上發文表示,自黑客攻擊事件以來(10 小時前),Bybit CEO Ben Zhou 在社交媒體上發文表示,自黑客攻擊事件以來(10 小時前),Bybit CEO Ben Zhou 在社交媒體上發文表示,總共有提款整體 99.994% 的提款已完成。整個團隊整夜保持清醒,處理和回答了客戶的問題和疑慮。
9 時左右,據鏈上資料分析師餘燼監測,5 小時前,Bitget 向 Bybit 支援了 4 萬枚 ETH ( get 轉進了 Bybit 冷錢包位址。
7 時 27 分,Bybit CEO Ben Zhou 在社交媒體上針對“Binance 和 Bitget 累計向 Bybit 的冷錢包存入超過 50,000 枚 ETH”的新聞發布回應稱,感謝 Bitget 在伸出援手,Bybit 此刻與現場描述的官方資金無關。
5 時 07 分,Bybit 官方在社交媒體上發文表示,其已向有關當局報告了本次被盜的情況,一旦獲得進一步的信息報告。同時,Bybit 已經與鏈上分析提供者進行了快速而廣泛的合作,以識別所有涉及的地址。這些行動將減輕和打擊不良行為者透過合法市場處置和拋售 ETH 的能力,從而縮小可用的處置管道。
4 時 21 分,Arkham 在 X 平台發文稱,ZachXBT 在 19:09 UTC 提交對證,證明北韓 Lazarus Group 取證與公費。該報告已提交給 Bybit 團隊協助調查。
1 時 29 分,Bybit CEO Ben Zhou 在直播中分享稱,「多簽轉帳時其是最後一個簽名的設備使用的簽名。筆提幣交易處在等待處理狀態。 「我們已經處理了 70% 的提款,擠兌高峰已經過去,大額提款正在接受常規安全審查,接下來幾個小時我們仍在處理剩餘的提款。所有客戶的提款都將得到處理。」
Ben Zhou 還表示正考慮從合作夥伴處獲得橋接貸款以彌補被盜資金。 「不會購買以太坊,正在考慮從合作夥伴處獲得橋接貸款以彌補被盜資金,80% 已經獲得保障。」
0 時 45 分,據 EmberCN 監測,ByTH 的 45 億駭客已經將其中 49 萬個 ETH 分散轉移到了 49 個地址中 (每個地址 1 萬枚)。 「另外還有 1.5 萬枚 cmETH 正在被黑客解質押中 (有 8 小時等待期,不知道這個能否攔截下來了)。」
0 時 36 分,慢霧發文揭露 Bybit 駭客犯案細節:
· 惡意的實作合約在 UTC 2025-02<51EBe7f7b3cE16fe5F2b025BE2969516
· 攻擊者在 UTC 2025-02-21 14:13:35 利用三個 owner 簽署了將 Safe實現合約替換為惡意合約的交易
0x46deef0f52e3a983b67abf4714448a41dd7ffd6d32d32da69d62081c68ad7882
6221423681A6d52E184D440a8eFCEbB105C7242
· 攻擊者利用惡意合約中的後門函數 sweepETH 與 sweepERC20 偷空了熱錢包。
0 時 29 分,Binance 聯合創始人何一於社交平台回應 Bybit 被盜事件稱,“We are here when you need)”隨時待命,隨時提供幫助我們。
0 時 34 分,Binance 創始人 CZ 於社交平台回應 Bybit 被盜事件稱,「這並不是一個容易處理的情況。建議暫時暫停所有提現,作為標準的安全預防措施。如有需要,我願意提供任何幫助。事件稱,「我們一直在密切關注 Bybit 事件,並將盡最大努力協助我們的合作夥伴追蹤相關資金,提供我們能力範圍內的所有支援。」
根據 OnchainLens 監測,Bybit 被竊資金流出具體情況如下:
根據 OnchainLens 監測,Bybit 被竊資金流出具體情況如下:
· 15,000 枚 cmETH,價值 4413 萬美元;
· 8,000 枚 mETH,價值 2300 萬美元。
被竊的原生 ETH 及各類衍生 ETH 總計 514,723 枚。
0 時 20 分,Bybit CEO Ben Zhou 於 X 平台發文更新稱,「我很快就會開始直播,回答所有問題!!請繼續關注。」
慢霧創始人餘弦發文表示,「雖然現在沒有明確證據,但從搞 Safe 多籤的手法及目前洗幣手法,像朝鮮黑客。”
2<開始分散資金到多個地址
23 時 57 分,根據 Arkham 監測,Bybit 駭客已開始分散資金到多個地址。
23 時 53 分,Bybit CEO Ben Zhou 發文更新稱,Bybit 的熱錢包、暖錢包和所有其他冷錢包都沒有受到影響。唯一被駭客攻擊的是 ETH 冷錢包。所有提現均正常。同時強調,「Bybit 依然具備償付能力,即使此次駭客攻擊導致的損失無法追回,所有客戶資產仍保持 1:1 支持,我們可以承擔這筆損失。」
· 62.63 億美元的比特幣;
· 51.8 億美元的以太;
· 13.RON5 億美元的 SOLS.
23 時 44 分,Bybit 聯合創始人兼 CEO Ben Zhou 發文稱,“Bybit 的熱器都被簽到了,顯示了正確的地址,並且 URL 來自 Safe。
請放心,所有其他冷錢包都是安全的。所有提現都是正常的。我會在更多情況出現時繼續更新。如果有團隊可以幫助我們追蹤被盜的資金,將不勝感激。 」
幾分鐘後,加密 KOL Finish 發文稱,根據鏈上數據,Bybit 的一個多重簽名地址將價值 15 億美元的 ETH 轉移到新地址。資金到達新地址 0x47666fab8bd0ac7003bce3f5c3585383f09486e2,然後轉移到 0xa4b2fd68593b6f34e51cb9edb66e71c1b4ab449e,094e51cb9edb66e71c1b4ab449e,0xaHxa
「目前該地址正在使用 4 種不同的 DEX,如果他們只是將 LSD 換成原生 ETH,交易執行效果會很糟糕(磨損較大)。這種規模通常會透過場外交易進行,因此這很不尋常。」
欢迎加入律动 BlockBeats 官方社群:
Telegram 订阅群:https://t.me/theblockbeats
Telegram 交流群:https://t.me/BlockBeats_App
Twitter 官方账号:https://twitter.com/BlockBeatsAsia