21 lutego 2025 r. doszło do incydentu opisywanego w mediach jako włamanie na Bybit: napastnicy wyprowadzili aktywa z zimnego portfela Ethereum podczas operacji transferu między portfelami. Publiczne ustalenia mówią o skradzionych aktywach o wartości około 1,46–1,5 mld USD, głównie w ETH i powiązanych tokenach; w danych on-chain pojawia się też liczba około 401 tys. ETH. Media relacjonowały zdarzenie jako znaczący atak na scentralizowaną giełdę kryptowalut.
Sprawa interesuje również użytkowników wpisujących frazy „bybit pl” czy „atak na giełdę Bybit”, ponieważ dotyczy mechanizmów mających ograniczać skutki naruszeń: segmentacji portfeli, cold storage oraz procesów autoryzacji transakcji.
Włamanie Bybit: zakres, skala i ustalenia publiczne
W relacjach prasowych i analizach pojawiają się kwoty rzędu 1,46–1,5 mld USD. Najczęściej wskazywano na zimny portfel Ethereum — zasób przechowywany offline, który nie powinien być bezpośrednio osiągalny z sieci.
W niektórych opisach zaznaczono, że środki zostały wyprowadzone podczas operacji transferu między portfelami, m.in. przy autoryzacji przepływu do portfela gorącego. Nawet gdy klucze są przechowywane offline, moment podpisywania transakcji tworzy okno, w którym można próbować podmienić jej parametry lub wpłynąć na decyzję osoby podpisującej.
Publicznie wskazywano też, że tego samego dnia incydent zgłosił CEO giełdy, Ben Zhou.
Jak mógł zadziałać atak na giełdę Bybit: blind signing i wątek Safe{Wallet}
W opisach technicznych pojawiają się dwie główne hipotezy dotyczące wektora wejścia. Pierwsza dotyczy manipulacji interfejsem i tzw. „blind signing” — sytuacji, w której osoba autoryzująca podpisuje komunikat bez pełnej, jednoznacznej prezentacji tego, co dokładnie jest podpisywane (np. podmieniony adres odbiorcy lub inny payload). Ryzyko rośnie, gdy interfejs portfela jest podatny na podmianę widoku (UI tampering) lub gdy proces zatwierdzania nie wymusza niezależnej weryfikacji krytycznych parametrów na drugim kanale/urządzeniu.
Druga hipoteza wiąże się z kompromitacją poświadczeń powiązanych z Safe{Wallet}. W takim scenariuszu nie dochodzi do „złamania” kryptografii cold walleta, lecz do przejęcia elementów łańcucha dostaw i operacji: dostępu do narzędzia, sesji, uprawnień lub integracji używanych przy przygotowywaniu i zatwierdzaniu transferów. Pokazuje to, że najsłabsze ogniwo może leżeć poza samymi kluczami prywatnymi — w procesach, interfejsach i kontroli dostępu.
Konsekwencje dla bezpieczeństwa i śledztwa: przypisanie oraz ruch środków
W komunikatach pojawiły się przypuszczenia, że za atakiem stoi grupa TraderTraitor / Lazarus Group, łączona z Koreą Północną; takie przypisania opierano na analizie śladów oraz informacjach służb, a nie na publicznym przyznaniu się sprawców.
Po incydencie media i analitycy opisywali przenoszenie i dalsze dywersyfikowanie skradzionych aktywów na różnych platformach — element typowy dla działań po włamaniu, mający utrudnić identyfikację i blokady. Zdarzenie zwróciło uwagę na bezpieczeństwo operacyjne giełdy, ponieważ atak dotknął obszaru traktowanego w modelu scentralizowanych platform jako jedną z ostatnich linii obrony.
Sprawa pokazuje, że obejście zabezpieczeń związanych z cold storage i mechanizmami wielopodpisu może nastąpić nie przez złamanie portfela, lecz przez uderzenie w proces podpisu lub narzędzia pośredniczące.
Zrodla
- reuters.com
- coindesk.com
- theblock.co
- cointelegraph.com
- fbi.gov
Cześć, jestem Kamil i jestem entuzjastą kryptowalut. Pracuję na co dzień jako informatyk, ale po pracy interesuję się e-commerce’m i śledzę najnowsze trendy w świecie kryptowalut. Lubię czytać książki na temat technologii blockchain i poznawać nowe projekty związane z kryptowalutami. Uważam, że kryptowaluty to przyszłość i chętnie dzielę się swoją wiedzą i doświadczeniem z innymi. Na moim blogu znajdziesz ciekawe informacje, promocje oraz recenzje giełd kryptowalutowych.
Oczywiście, chciałbym podkreślić, że nie jestem doradcą finansowym i moje poglądy oraz opinie przedstawiane na blogu są jedynie moimi osobistymi przemyśleniami. Więc wszystko, co tutaj czytasz NIE JEST PORADĄ INWESTYCYJNĄ. Zawsze zachęcam do dokładnego badania i analizy przed podejmowaniem jakichkolwiek decyzji finansowych.
