슬로우 미스트 (SlowMist): Bybit에서 약 15억 달러를 훔친 해커의 수법과 의문점

avatar
律动
02-24
이 기사는 기계로 번역되었습니다
원문 표시
<배경> 2025년 2월 21일 밤 베이징 시간, 체인 탐정 ZachXBT에 따르면 Bybit 플랫폼에서 대규모 자금 유출 사건이 발생했습니다. 이번 사건으로 약 14.6억 달러가 도난당했으며, 이는 최근 몇 년 간 가장 큰 규모의 암호화폐 도난 사건이 되었습니다. <체인 추적 분석> 사건 발생 후 슬로우 미스트 보안팀은 즉시 보안 경고를 발표하고 도난당한 자산에 대한 추적 분석에 착수했습니다: · 401,347 ETH(약 10.68억 달러 가치) · 8,000 mETH(약 2,600만 달러 가치) · 90,375.5479 stETH(약 2.6억 달러 가치) · 15,000 cmETH(약 4,300만 달러 가치) 추적 결과, 도난당한 자산은 여러 지갑으로 분산 전송되고 있으며, 일부는 Chainflip을 통해 BTC로 전환되어 다른 지갑으로 옮겨졌습니다. mETH Protocol은 신속히 cmETH 출금을 중단하여 15,000 cmETH를 회수했습니다. 사건 조사 결과, 이번 공격은 북한 해커 조직 Lazarus Group의 소행으로 추정됩니다. 공격자는 Safe 다중 서명 지갑의 취약점을 악용하여 자금을 탈취했습니다. <공격 기법 분석> Bybit CEO Ben Zhou는 이번 공격의 기술적 세부 사항을 설명했습니다. 공격자는 악성 계약을 배포하고, Safe 계약의 로직을 변경하며, 악성 로직을 저장소에 삽입하는 등의 방식으로 공격을 수행했습니다. 이를 통해 약 40만 ETH와 stETH(총 가치 약 15억 달러)를 탈취했습니다. 이번 공격 기법은 WazirX 해킹 사건 및 Radiant Capital 해킹 사건과 유사한 점이 있습니다. 모두 Safe 다중 서명 지갑의 취약점을 악용했습니다.

对于 래디언트 캐피탈(Radiant Capital) 被해킹 사건에 대해, 공식 발표에 따르면 공격자가 복잡한 방법을 사용하여 서명 검증자가 앞단에서 합법적인 거래로 보이게 했다고 하며, 이는 Ben Zhou의 트윗에서 공개된 정보와 유사합니다.

그리고 이 세 건의 사건에 관련된 악성 계약의 권한 검사 방식이 모두 동일하며, 계약 내에 owner 주소를 하드코딩하여 계약 호출자를 검사했습니다. 그 중 바이비트(Bybit) 해킹 사건과 와지르엑스(WazirX) 해킹 사건의 권한 검사에서 발생한 오류 메시지도 유사합니다.

이번 사건에서 Safe 계약에는 문제가 없었고, 문제는 비계약 부분에 있었으며, 앞단이 조작되어 속임수를 달성했습니다. 이는 특이한 사례가 아닙니다. 작년에 북한 해커들이 이 방식으로 여러 플랫폼을 공격했는데, 와지르엑스(WazirX)는 $230M 손실, Safe 다중 서명; 래디언트 캐피탈(Radiant Capital)은 $50M 손실, Safe 다중 서명; DMM Bitcoin은 $305M 손실, Gonco 다중 서명 등입니다. 이러한 공격 기법은 엔지니어링화되어 성숙해졌으므로 더욱 주의해야 합니다.

바이비트(Bybit) 공식 발표에 따르면:

Ben Zhou의 트윗과 함께 고려해 보면:

다음과 같은 의문점이 생깁니다:

1. 정기적인 ETH 송금

· 공격자가 바이비트(Bybit) 내부 재무팀의 운영 정보를 사전에 획득하여 ETH 다중 서명 콜드 월렛 송금 시점을 파악했을 수 있습니까?

· Safe 시스템을 통해 서명자를 악성 거래에 서명하도록 유도했습니까? Safe의 앞단 시스템이 공격당해 장악당했습니까?

2. Safe 계약 UI가 조작되었습니다

· 서명자가 Safe 화면에서 보는 주소와 URL은 정확했지만, 실제 서명한 거래 데이터가 조작되었습니까?

· 핵심 문제는 누가 먼저 서명 요청을 시작했는지, 그 장치의 보안 상태는 어떠했는지입니다.

이러한 의문점들과 함께 공식의 더 많은 조사 결과를 기대하고 있습니다.

시장 영향

바이비트(Bybit)는 사건 발생 후 신속히 공지를 발표하고, 모든 고객 자산이 1:1로 준비되어 있으며 플랫폼이 이번 손실을 부담할 수 있다고 약속했습니다. 고객 출금에는 영향이 없습니다.

2025년 2월 22일 10:51, 바이비트(Bybit) CEO Ben Zhou는 X에서 현재 입출금이 정상적이라고 밝혔습니다:

마무리

이번 도난 사건은 암호화폐 산업이 직면한 엄중한 보안 과제를 다시 한번 부각시켰습니다. 암호화폐 산업의 급속한 발전에 따라 특히 라자루스 그룹 등 국가급 해커 조직들이 공격 수단을 지속적으로 업그레이드하고 있습니다. 이번 사건은 암호화폐 거래소에 경종을 울렸으며, 플랫폼은 다중 인증, 암호화 지갑 관리, 자산 모니터링 및 리스크 평가 등 더 발전된 방어 메커니즘을 도입하여 사용자 자산 안전을 보장해야 합니다. 개인 사용자 입장에서도 보안 의식 제고가 매우 중요하며, 하드웨어 지갑 등 더 안전한 저장 방식을 우선적으로 선택하고 거래소에 장기간 대량 자금을 보관하지 않는 것이 좋습니다. 이 끊임없이 발전하는 분야에서 기술 방어선을 지속적으로 업그레이드해야만 디지털 자산의 안전을 보장하고 산업의 건강한 발전을 추진할 수 있습니다.

원문 링크

블록비츠(BlockBeats) 공식 커뮤니티에 가입하세요:

텔레그램 구독 그룹: https://t.me/theblockbeats

텔레그램 채팅 그룹: https://t.me/BlockBeats_App

트위터 공식 계정: https://twitter.com/BlockBeatsAsia

출처
면책조항: 상기 내용은 작자의 개인적인 의견입니다. 따라서 이는 Followin의 입장과 무관하며 Followin과 관련된 어떠한 투자 제안도 구성하지 않습니다.
라이크
즐겨찾기에 추가
코멘트
Followin logo