Was der Angriff tatsächlich ausgehebelt hat
Bei diesem Fall lohnt sich Präzision, denn die Schlagzeilensumme hat den Mechanismus verdeckt. In die Bybit-Cold-Wallet wurde nicht in dem Sinne eingebrochen, wie man es sich üblicherweise vorstellt — niemand hat einen Schlüssel erraten oder ihn aus Hardware ausgelesen. Den Signierenden wurde das eine gezeigt, und sie genehmigten das andere.
Diese Unterscheidung ist für alle relevant, die eine Treasury verantworten. Multi-Signatur-Verfahren und Hardware-Wallets beruhen beide auf einer Annahme, die selten überprüft wird: dass die zur Freigabe angezeigte Transaktion auch die Transaktion ist, die ausgeführt wird. Wo die Oberfläche, die diese Anzeige erzeugt, beeinflusst werden kann, ist die Zahl der Signierenden ohne Bedeutung. Jede signierende Person genehmigt dieselbe Falschdarstellung.
Warum diese Fehlerklasse immer wieder auftritt
Die Kompromittierung der Signaturoberfläche ist bei großen Verwahrvorfällen wiederholt aufgetreten, und sie hebelt Kontrollen aus, die auf dem Papier stark wirken. Offline gespeichertes Schlüsselmaterial ist nur so vertrauenswürdig wie die Pipeline, die das zu Signierende erzeugt und anzeigt. Eine unabhängige Prüfung — das Dekodieren der rohen Nutzdaten auf einem separaten Gerät, das Simulieren des Aufrufs und die Bestätigung des Ziels über einen zweiten Kanal — ist die Kontrolle, die dem begegnet, und sie ist im Betrieb aufwendig genug, dass sie oft übersprungen wird.
Zuordnung
Conisec ordnet Angriffe nicht aufgrund eigener Analysen zu. Die Zuordnung stammt hier vom FBI und wurde am 26. Februar 2025 in einer IC3-Bekanntmachung veröffentlicht, die Nordkorea und den vom Bureau als TraderTraitor bezeichneten Aktivitätscluster benennt. Diese Bekanntmachung veröffentlichte auch Adressen, auf denen die Vermögenswerte lagen. Wo Sie auf Conisec eine Zuordnung sehen, liegt das daran, dass eine offizielle Stelle sie vorgenommen hat, und wir nennen, welche.
Auswirkungen für Kunden
Bybit erklärte, das Unternehmen bleibe solvent, habe die Unterdeckung aus eigenen Reserven und einem Überbrückungskredit gedeckt, und Auszahlungen seien während des gesamten Vorfalls weitergelaufen. Conisec gibt das als die eigene Darstellung des Unternehmens wieder, denn genau das ist es; maßgeblich dafür, was ein einzelnes Konto erlebt hat, ist die Kommunikation von Bybit selbst.
Chronologie
Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.
- Bybit stellt bei einer routinemäßigen Übertragung eine unautorisierte Bewegung von ETH aus einer Cold Wallet fest und bestätigt den Vorfall öffentlich. Bybit
- Das FBI ordnet den Diebstahl öffentlich nordkoreanischen Akteuren zu, bezeichnet die Aktivität als „TraderTraitor“ und veröffentlicht Adressen, auf denen die gestohlenen Vermögenswerte liegen. FBI IC3
Was zu prüfen ist
Lesen Sie die IC3-Bekanntmachung des FBI für die offizielle Zuordnung und die veröffentlichte Adressliste. Die eigene Vorfallchronologie und die Statusmeldungen von Bybit sind der maßgebliche Nachweis für die Auswirkungen auf Kunden.
Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.
Quellen
- FBI Internet Crime Complaint Center, North Korea Responsible for $1.5 Billion Bybit Hack (PSA 250226) (26 Feb. 2025)
- Bybit, Bybit Security Incident: Timeline of Events and FAQs (21 Feb. 2025)
Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.
Zuletzt verifiziert von Conisec Staff.