Violation de 1,4 milliard de dollars liée à une vulnérabilité sûre des portefeuilles, l'enquête révèle

Violation de 1,4 milliard de dollars liée à une vulnérabilité sûre des portefeuilles, l'enquête révèle

L'échange de crypto-monnaie Bybit a connu une violation de sécurité, ce qui a entraîné le transfert non autorisé de plus de 1,4 milliard de dollars d'éther de liquide (ETH) et de Megaeth (METH). L'échange a signalé un accès non autorisé à l'un de ses portefeuilles froids Ethereum le 21 février 2025.

L'incident a eu lieu lors d'une transaction multisignature facilitée via un portefeuille sûr. Un acteur de menace a intercepté le processus, modifié la transaction et pris le contrôle du portefeuille. L'attaquant a ensuite transféré les fonds dans un portefeuille séparé sous leur contrôle.

À la suite de la découverte, la société de cybersécurité a exercé Sygnia pour mener une enquête médico-légale. L'enquête visait à déterminer la source du compromis, à évaluer l'étendue de l'attaque et à mettre en œuvre des mesures pour prévenir les incidents futurs.

Résultats de l'enquête

L'analyse médico-légale a identifié que le code JavaScript malveillant avait été injecté dans une ressource servie à partir du seau AWS S3 de Safe Wallet. L'horodatage de modification et les enregistrements Web historiques suggèrent que le code a été ajouté le 19 février 2025, deux jours avant la transaction non autorisée.

Le code injecté a été conçu pour manipuler les données de transaction pendant le processus de signature. Il n'a activé que lorsque la transaction provenait d'adresses de contrat spécifiques, y compris le contrat de Bybit et une autre adresse non identifiée. Cela suggère que l'attaquant avait des cibles prédéfinies pour l'exploit.

Portefeuille sûr javascript modifié avant l'attaque

L'examen médico-légal des fichiers de cache de navigateur Chrome des systèmes des trois signataires a confirmé la présence de la ressource JavaScript compromise au moment de la transaction. Ces fichiers ont indiqué que la ressource de portefeuille sûre a été modifiée pour la dernière fois peu de temps avant l'attaque.

Une analyse plus approfondie a révélé que deux minutes après l'exécution de la transaction frauduleuse, de nouvelles versions des fichiers JavaScript affectées ont été téléchargés dans le seau AWS S3 de Safewallet, supprimant le code injecté. Cela suggère une tentative de cacher la modification non autorisée.

Les archives du Web public ont capturé deux instantanés des ressources JavaScript de Safe Wallet le 19 février 2025. Le premier instantané contenait la version originale et inchangée, tandis que le deuxième instantané a montré la présence du code malveillant. Cela soutient en outre la conclusion que l'attaque provenait de l'infrastructure AWS de Safe Wallet.

Aucune preuve de violation de l'infrastructure de Bybit

À ce stade, l'enquête médico-légale n'a trouvé aucune preuve d'un compromis au sein de l'infrastructure de Bybit. L'accès non autorisé semble avoir été facilité par des vulnérabilités dans les systèmes de Safewallet. Bybit et Sygnia poursuivent leur enquête pour confirmer les résultats et évaluer tout risque supplémentaire.

« The preliminary forensic review finds that our system was not compromised. While this incident underscores the evolving threats in the crypto space, we are taking proactive steps to reinforce security and ensure the highest level of protection for our users, » said Ben Zhou, Co -Fondateur et PDG de Bybit.

Cet article a été écrit par Tareq Sikder sur www.financemagnates.com.

Voir l’article original en anglais