Bybit a publié un Rapport préliminaire de l'enquête sur la cyberattaque qui a entraîné la perte de 1,5 milliard de dollars en crypto-monnaiesconfirmant que le groupe Lazare de Corée du Nord est à l'origine de l'incident. Le piratage de Bybit, considéré comme le plus grand de l'histoire en une seule journée, s'est produit lorsque l'échange a transféré des fonds d'un portefeuille froid à une interface chaude à travers la sécurité (portefeuille).
Pendant le processus, un L'agent malveillant a réussi à intervenir et à manipuler la transaction.
Selon Sygnia, une entreprise de cybersécurité basée à Tel Aviv, les pirates ont compromis un développeur sûr. Ensuite, ils ont inséré un Des logiciels malveillants spécifiques pour atteindre les signataires par bybit. Le code malveillant a changé la transaction au moment de la signaturerediriger le dos vers un portefeuille sous le contrôle des attaquants.
Origine du piratage par bybit
L'enquête préliminaire indique que Il n'y avait aucune altération des infrastructures de recours. Au lieu de cela, l'attaque est originaire de Infrastructure sûre (portefeuille)spécifiquement dans un Seau Amazon Web Services (AWS) S3utilisé pour stocker et distribuer des fichiers statiques.
Pirates logiciels malveillants chargés à AWS S3 Et lorsque les signataires de Bybit ont interagi avec l'interface compromise, la transaction a été modifiée.
Selon le co-fondateur de SEAL 911, PCAVERSACIO, LAZARUS GROUP a eu accès à l'environnement de Safe en compromettant les informations d'identification d'un développeur.
«Cela a permis d'accéder au seau AWS et S3. Un Le code JavaScript malveillant a été chargé et distribuéChanger le contenu de la transaction pendant le processus de signature », a-t-il expliqué.
L'attaque contre le relais a été fortement dirigée, activant uniquement lorsque l'adresse du Bybit a été identifiée. Deux minutes après l'exécution de la transaction frauduleuse, les attaquants ont remplacé les fichiers compromis par des versions légitimes afin de Masquer les traces d'invasion.
Réactions et mesures de sécurité
Le co-fondateur et ancien PDG de Binance, Changpeng Zhao (CZ)interrogé en toute sécurité sur la façon dont l'attaque était possible.
«Que signifie« la déficience d'une machine de développeur »? Comment cet accès a-t-il été obtenu? Était-ce l'ingénierie sociale, un virus? Comment un développeur a-t-il eu accès à un compte exploité par Bybit? »Demanda CZ.
Safe a déclaré que Il a complètement reconstruit son infrastructure et a tourné tous les informations d'identification. Ainsi, il a réussi à éliminer le vecteur d'attaque, mais a renforcé le besoin de prudence en signant des transactions.


Bybit a déclaré qu'il continue de travailler pour récupérer les fonds. Exchange a assuré que les utilisateurs ne seront pas affectés comme Pourez pour couvrir le déficit. De plus, il a lancé Récompense des boguesoffre 10% de la valeur pour ceux qui peuvent récupérer les fonds et 5% pour les échanges et les mélangeurs qui aident à les geler.
Les chercheurs d'Ethereum estiment que Bybit a réussi à récupérer 100 millions de dollars jusqu'à présenty compris 43 millions de dollars de méthamphétamine.
L'enquête est toujours en cours, demandant la confirmation de plus de détails sur l'attaque et les risques éventuels pour les autres utilisateurs de Safe (Wallet).
