Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Криптография в блокчейне | Взлом ByBit: что под...

Avatar for DeFrens community DeFrens community
June 19, 2025
3

Криптография в блокчейне | Взлом ByBit: что под капотом?

Анализ взлома Bybit: хронология атаки Lazarus Group на кастодиальные кошельки, уязвимости в инфраструктуре Safe, механизмы атак (delegatecall, proxy, браузерные инъекции), последствия для биржи, возврат части средств и выводы по усилению безопасности (собственный UI, задержки исполнения, watchdog-системы).

Спикер: Андрей Тукманов, независимый эксперт

Avatar for DeFrens community

DeFrens community

June 19, 2025
Tweet

More Decks by DeFrens community

Transcript

  1. ВЗЛОМ BYBIT 4 21 февраля с холодного кошелька биржи bybit

    была выведена криптовалюта на сумму 1.48B USD
  2. LAZARUS AKA Hidden Cobra, Zinc, Guardians of Peace, APT38, Bureau

    12
 В борьбе за дело чучхе с 2007 года 5
  3. 1. Ronin Bridge $615M 
 март 2022, 137K WETH +

    25M USDC
 5 из 9 взломано, 4 - Sky Mavis, 1 - Axie DAO 2. Harmony Horizon Bridge $100M
 июнь 2022, мультиподпись 2 из 5 3. Atomic Wallet $35-100M
 июнь 2024, некастодиальный кошелек 6
  4. КАК ВЗЛОМАЛИ? Официальный postmortem safe 9 04.02 разработчик Safe запускает

    докер образ 05.02 хакер делает попытку доступа к AWS 17.02 получает доступ к AWS 19.02 злонамеренный js код на сайте Safe 21.02 14:13 взлом 21.02 14:15 злонамеренный код удален
  5. call 1. Вызов одним контрактом другого
 кошелек вызывает контракт токена

    для перевода 2. Перевод ETH на EOA или контракт
 количество указано в value 11
  6. delegatecall 1. Код выполняется в контексте вызвавшего 2. Доступ к

    состоянию, средствам 3. call от адреса контракта 12
  7. proxy хранит адрес контракта с логикой и вызывает его при

    каждом запросе - дешевле деплой - возможность обновления 13
  8. EIP712 для маленьких* Инструкция по проверке от Safe 18 DomainHash

    - структура DataHash - данные Онлайн утилиты OpenZeppelin или bash скрипты * экранов
  9. 22 ЗАМОРОЖЕНО Использование шаблонов слайдов необязательно, 
 но приветствуется Протокол

    ликвидного рестейкинга Mantle заморозил 15K cmETH (42-43M USD) Адрес атакующего был добавлен в блэклист, средства возвращены
  10. 23 Много ли это для bybit? Резервы 10B USD Объем

    за сутки 2.7B Как Coinbase или Okex, 20% Binance похищено 445 000 ETH на сумму 1.48B Обеспечение восстановлено за 72 часа
 В апреле закрыты многие сервисы: кошельки, NFT маркетплейс, DeFi
  11. eXch платформа для автоматического обмена 24 • Объявляет о закрытии


    18 апреля с 1 мая • Активы арестованы
 9 мая €34 млн
  12. Что сделать с 500K ETH? 1. Атака на стейкинг 2.

    Манипуляция ценой активов в AMM 3. Атака на оракулы 26