值得信赖的区块链资讯!
Bybit 近 15 亿美金被盗真相 :Safe{Wallet} 前端代码被篡改
作者:23pds & Thinking
编辑:Liz
背景
2 月 26 日晚间, Bybit 与 Safe 同时发布关于之前 Bybit 价值近 15 亿美金的加密货币被盗事件的安全调查公告。
Safe 方面表示:
Lazarus Group 对 Bybit 发起的针对性攻击的取证分析表明,攻击者通过入侵 Safe{Wallet} 开发人员机器,从而提交了一笔伪装的恶意交易提案,并诱导 Bybit 的 Safe 钱包 Owner 签署恶意交易,实现对 Bybit Safe 钱包的攻击。
外部安全研究人员的取证分析未发现 Safe 智能合约、前端或相关服务的源代码存在任何漏洞。事件发生后,Safe{Wallet} 团队进行了彻查,并分阶段恢复了以太坊主网上的 Safe{Wallet}。Safe{Wallet} 团队已完全重建、重新配置了所有基础设施,并轮换了所有凭证,确保完全消除了攻击媒介。待调查最终结果出炉后,Safe{Wallet} 团队将发布完整的事后分析。
Safe{Wallet} 前端仍在运行,并采取了额外的安全措施。但是,用户在签署交易时需要格外小心并保持警惕。
Bybit 方面表示:
-
攻击时间:恶意代码于 2025 年 2 月 19 日被注入到 Safe{Wallet} 的 AWS S3 存储桶中,并在 2025 年 2 月 21 日 Bybit 执行 multisig 交易时触发,导致资金被盗。
-
攻击方法:攻击者通过篡改 Safe{Wallet} 的前端 JavaScript 文件,注入恶意代码,修改 Bybit 的 multisig 交易,将资金重定向到攻击者地址。
-
攻击目标:恶意代码专门针对 Bybit 的 multisig 冷钱包地址及一个测试地址,仅在特定条件下激活。
-
攻击后操作:恶意交易执行后约两分钟,攻击者从 AWS S3 存储桶中移除恶意代码,以掩盖痕迹。
-
调查结论:攻击源自 Safe{Wallet} 的 AWS 基础设施(可能是 S3 CloudFront 账户/API Key 泄露或被入侵),Bybit 自身基础设施未被攻击。
美国联邦调查局(FBI) 发布公告,确认朝鲜黑客组织“TraderTraitor”(亦称 Lazarus Group)是 2 月 21 日针对 Bybit 交易所发起的黑客攻击的幕后黑手,此次攻击导致价值 15 亿美元的加密资产被盗。
回顾分析
慢雾作为外部第三方安全机构,虽然没有直接介入分析,但是我们也持续关注事情的进展。
2 月 26 日上午,慢雾安全团队内部对攻击进行复盘时,慢雾 CISO 23pds 发现自 2 月 21 日攻击发生后,Safe 开始各种修改前端等代码,于是 23pds 在 X 发布部分分析,并立即通知慢雾安全团队负责人 Thinking 关注:
https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
这个 JavaScript 代码的历史变更:
我们首先使用 urlscan 抓取 app.safe.global 近几个月来的变化,发现唯独 “_app-52c9031bfa03da47.js” 这个文件发生了变更:
于是,我们通过 archive 分析这个文件的变更:
https://web.archive.org/web/20250219172905js_/https://app.safe.global/_next/static/chunks/pages/_app-52c9031bfa03da47.js
如图所示:
匹配到本次被黑事件攻击者使用的恶意实现合约地址:0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516。
涉及的 “_app-52c9031bfa03da47.js” JavaScript 代码分析如下:
(图片来源:ScamSniffer)
整体攻击流程图
巧合的是,我们在分析的过程中,Safe 和 Bybit 昨晚刚好发布了调查报告,最终事情有了定论,这无疑是件好事。至此,可以确认此次 Bybit 价值近 15 亿美元的加密货币被盗事件是攻击者精心策划的针对性攻击。此次事件揭示了黑客对开发环境和供应链的精准打击能力,并凸显了前端代码控制权的重要性。攻击者先获取到 app.safe.global 的前端代码的控制权,然后针对 Bybit 的 Safe{Wallet} 钱包进行精准攻击。在 Bybit 的多签 Owner 使用 app.safe.global 进行签名时,让 Safe{Wallet} 的界面展示正常地址,实则在发起交易时已将交易内容替换成恶意的待签名数据,从而欺骗 Owner 签署了经过修改后的恶意待签名数据。最终,攻击者成功接管了 Bybit 的多签钱包的合约控制权,并实施盗币。
身处区块链黑暗森林,如何更好地保护加密货币资产安全呢?除了进行安全审计,还需要采取更多防御措施来降低风险,慢雾安全团队推出的 MistEye (https://misteye.io/),能够提供全面的 Web3 威胁情报和动态安全监控服务,如:加密货币 APT 情报:揭秘 Lazarus Group 入侵手法,前端代码和 DNS 变更监控,智能合约项目安全监控等。
此外,作为 Web3 项目,特别是基础设施提供方,更应确保供应链安全,更多安全建议请参考:慢雾出品|Web3 行业供应链安全指南。
比推快讯
更多 >>- Marathon Digital 卖出 298 枚 BTC
- 美国银行分析师警告标普 500 指数下跌可能引发政策反应
- 亿万富翁 Stanley Druckenmiller:稳定币或成未来全球支付基础设施
- 现货白银日内跌超 4.00%,现报 80.52 美元/盎司
- 比特币下行跌破 7.2 万美元
- Bitget 获 TokenInsight Awards 2025年度综合型交易所奖项
- 特朗普:正密切监控美国境内的伊朗人
- Cumberland 关联钱包提取 2.3 万枚 ETH,价值 5010 万美元
- 某巨鲸在沉寂 6 个月后买入 5003 枚 ETH,价值 1090 万美元
- 巴克莱:预计美联储 2026 年和 2027 年各降息 25 个基点
- 腾讯发布首个龙虾管家
- 美股高开低走,标普 500 指数跌 0.15%
- 美媒:美军向中东部署海军陆战队远征部队
- Synthetix 发布 2026 年路线图,聚焦股票回购、多抵押交易等六大方向
- Greeks.live:目前震荡区间未有效突破,若周末突破 75000 美元,或继续上涨
- 特朗普:伊朗战争一结束,经济就会立即反弹
- 荷兰合作银行:中东冲突或继续支撑美元
- 欧委会:社交媒体 X 已就“蓝标认证”提交整改方案
- 以太坊基金会发布 “EF Mandate” 重申网络核心使命
- Ammalgam 上线主网,推出统一借贷交易协议与策略 Vault
- Robinhood:2 月加密交易量同比大增 74% 达 250 亿美元,事件合约交易量降至 24 亿份
- Binance 将下架 ALGOUSD、SANDUSD、ATOMUSD 永续合约
- 美国银行:油价飙升或推高美联储通胀预测
- 华尔街日报:五角大楼考虑增派军舰护航霍尔木兹海峡
- 美国 3 月密歇根大学消费者信心指数初值 55.5,预期 55,前值 56.6
- 美国 3 月一年期通胀率预期初值 3.4%,预期 3.7%,前值 3.40%
- 某巨鲸将 2270 万美元 XAUT 换仓 10242 枚 ETH
- WSJ:美国防部考虑派遣更多军舰前往中东,以护送油轮通过霍尔木兹海峡
- 纳斯达克 100 指数涨幅扩大至逾 1%
- 美国罗素 2000 指数涨幅超过 1%
- 美贸易代表:关税退款应以奖金形式发放给员工
- 某交易员 3.13 亿美元 BTC 及 ETH 多单浮盈 2596.8 万美元
- 以太坊短时拉升触及 2200 美元
- 美股高开,加密货币概念股大幅上涨,BMNR 涨 7.79%
- 美股三大股指高开,道指涨 0.47%,Adobe 大跌 7%
- 道琼斯指数开盘上涨 330.88 点,报 47,008.73 点
- 摩根大通:美股散户风险偏好降温,股票购买下降约 30%
- 波场 TRON 社区发起 v4.8.1 新功能讨论提案,推动网络兼容性进一步升级
- Trend Research 向 Binance 转入 1.5047 亿枚 USDC,或购入更多 ETH
- Trend Research 关联地址从币安提取 2.7 万枚 ETH 并存入 1.5 亿枚 USDC
- Nick Timiraos:核心 PCE 1 个月年化为 4.5%,整体个人消费支出 1 个月年化为 3.4%
- 数据:140.24 枚 BTC 从 Grayscale 转入 Coinbase Prime,价值约 1020 万美元
- 沙特据称减产 200 万桶/日应对霍尔木兹海峡封锁
- Trend Research 从币安提取 27,000 枚 ETH,价值约 5797 万美元
- 阿联酋再遭导弹与无人机袭击,部分中东资金考虑转移至新加坡
- 英媒:欧洲部分国家与伊朗磋商恢复霍尔木兹海峡航运
- 前摩根大通等机构交易员推出加密自营交易平台 Velotrade
- 某巨鲸抛售价值 1,170 万美元的 XAUT,换入 5,313 枚 ETH
- Kraken 旗下代币管理平台 Magna 集成 RootData,以发掘更多 BD 线索
- 上市公司 UTime 拟以 8000 万美元收购 Web3 数据平台“非小号”
比推专栏
更多 >>- 懂王:那就大家一起難受吧|0313亞盤後
- 当黄金被「困」在迪拜,是时候旗帜鲜明「唱多」香港了
- 東大、波斯、阿拉伯【第七次/進展/能源變量】|0310東3.5
- 从 HSK 到 USDGO:香港两大持牌机构,开始「脱钩」
- There is no new boss YET
- New situation and new games|0305 Asian
- B52 Were on the way to Iran|0304 Middle East
- 开放独角兽门票:从 Robinhood 到 MSX,一场 Pre-IPO 的链上平权实验
- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
比推 APP



