A kriptovaluta-ipar szereplői még mindig sokkban vannak a pénteken történt óriási lopás miatt, amelyet nagy valószínűséggel Észak-Korea hajtott végre. A dubaji székhelyű Bybit tőzsdéről mintegy 1,5 milliárd dollár értékű digitális eszközt emeltek el, ezzel a legnagyobb ilyen jellegű bűncselekményt végrehajtva a történelemben.
A Bybit tisztviselői nem sokkal az eset után bejelentették, hogy több mint 400 ezer ethereum és staked ethereum került illetéktelen kezekbe. A kriptopénzt eredetileg egy „Multisig Cold Wallet” nevű biztonságos tárolóban tartották, azonban valamilyen módon átkerült az egyik forró tárcába, majd onnan az ismeretlen támadók kezébe.
A támadás nyomai Észak-Koreához vezetnek
A blockchain-elemzéssel foglalkozó Elliptic és más kutatók szerint az ellopott összegek mozgatási technikája és a pénzmosási folyamat egyértelműen Észak-Korea hackercsoportjaira utal. Az ország régóta használja a kriptovaluta-lopásokat a tömegpusztító fegyverprogramja finanszírozására, így a mostani támadás is illeszkedik ebbe a stratégiába.
A multisig cold wallet-ek, amelyeket általában az egyik legbiztonságosabb tárolási módszerként tartanak számon, több digitális aláírást igényelnek egy tranzakció végrehajtásához. Így hasonlóan működnek, mint a nukleáris fegyverek indításához szükséges többfaktoros hitelesítés. A Bybit is ezt az elvet követte, vagyis a pénzek kivételéhez több magas beosztású alkalmazott együttes engedélyére volt szükség.
Hogyan törhettek be a támadók?
Elsőként az a feltételezés merült fel, hogy a multisig tárcát üzemeltető Safe infrastruktúráját sikerült feltörni. Azonban egy alapos vizsgálat után kiderült, hogy sem az infrastruktúrában, sem a Safe által használt kódban nem találtak biztonsági rést. Ez felvetette a kérdést: hogyan tudták mégis manipulálni a rendszer működését a támadók?
Update on Safe{Wallet} Restart
The Safe{Wallet} UI displayed the correct-appearing transaction information according to ByBit, yet a malicious transaction that had all valid signatures was executed onchain. Our investigation so far shows:
• No codebase breach found: The Safe…
— Safe.eth (@safe) February 22, 2025
A válasz az volt, hogy a támadók a Bybit belső rendszereinek kompromittálásával érték el céljukat. Olyan fejlett támadási módszert alkalmaztak, amely lehetővé tette számukra, hogy manipulálják az érintett alkalmazottak tárca-kezelő felületét. Ennek következtében az áldozatok azt hitték, hogy legitim tranzakciót hajtanak végre, miközben valójában a hackerek által irányított tárcákba utalták az összegeket.
A kriptovaluta-biztonság új kihívásai
A támadás rávilágított arra, hogy a digitális pénzek védelmében nem elég csak a technikai biztonsági intézkedésekre hagyatkozni. A Check Point kiberbiztonsági cég kutatói szerint a Bybit-incidens bebizonyította, hogy a felhasználói felületek manipulálásával még a legerősebb biztonsági rendszereket is ki lehet játszani.
Bár még mindig nem teljesen tisztázott, hogyan sikerült a támadóknak egyszerre több Bybit-alkalmazott felületét kompromittálni, a biztonsági szakértők arra figyelmeztetnek, hogy Észak-Korea régóta fejleszt olyan rosszindulatú programokat, amelyek képesek:
- Windows, macOS és különböző kriptotárca-felületeken egyaránt működni,
- hosszú távon észrevétlenül megmaradni egy rendszerben,
- távoli parancsok végrehajtására,
- további kártékony kódok letöltésére és futtatására,
- a felhasználói felületek manipulálására.
Ezeket a támadásokat gyakran hónapokig készítik elő; ezen idő alatt a támadók online identitásokat építenek fel, hogy bizalmat szerezzenek a célpontjaiknál. A Bybit esetében is valószínű, hogy a támadók hosszú ideig figyelték az alkalmazottakat, és fokozatosan jutottak el a végső manipulációhoz.
Hogyan védekezhetnek a tőzsdék a jövőben?
A szakértők szerint a kriptotőzsdéknek alapjaiban kell átalakítaniuk biztonsági stratégiájukat. A hagyományos intézkedések – mint a multisig tárcák és az okosszerződések – önmagukban már nem nyújtanak elég védelmet, ha a támadók képesek befolyásolni a rendszereket és a dolgozókat is. A lehetséges megoldások között szerepel:
- a belső hálózatok szigorú szegmentálása,
- a többrétegű védelmi mechanizmusok kiépítése,
- a munkavállalók fokozott oktatása és a személyes megtévesztés (social engineering) elleni védelem erősítése,
- a tranzakciók kivitelezésének független ellenőrzése,
- és az olyan támadási forgatókönyvek modellezése, mint amilyet most a Bybit ellen alkalmaztak.
A Bybit-eset komoly tanulságokat hordoz az egész iparág számára, és rámutat arra, hogy még a legfejlettebb biztonsági protokollok sem védhetik meg teljesen a digitális vagyonokat, ha az emberi tényező továbbra is sebezhető marad.







