Qué derrotó realmente el ataque
Conviene ser preciso con este caso, porque la cifra del titular ha oscurecido el mecanismo. No se entró en la cartera fría de Bybit en el sentido que la gente suele imaginar: nadie adivinó una clave ni la extrajo de un dispositivo. A los firmantes se les mostró una cosa y aprobaron otra.
Esa distinción importa a cualquiera que gestione una tesorería. Los esquemas de multifirma y las carteras de hardware descansan ambos sobre una suposición que rara vez se pone a prueba: que la transacción que se muestra para su aprobación es la transacción que se ejecutará. Cuando la interfaz que produce esa visualización puede ser manipulada, el número de firmantes es irrelevante. Cada uno de ellos aprueba la misma tergiversación.
Por qué reaparece esta clase de fallo
El compromiso de la interfaz de firma ha aparecido repetidamente en grandes incidentes de custodia, y derrota controles que sobre el papel parecen sólidos. El material de claves guardado sin conexión solo es tan fiable como la cadena que construye y muestra aquello que se firma. La verificación independiente —descodificar la carga útil en bruto en un dispositivo aparte, simular la llamada y confirmar el destino por un canal distinto— es el control que aborda el problema, y resulta lo bastante costoso en lo operativo como para que a menudo se omita.
Atribución
Conisec no atribuye ataques por análisis propio. La atribución aquí es del FBI, publicada el 26 de febrero de 2025 en un aviso público del IC3 que señala a Corea del Norte y al conjunto de actividad que la Agencia denomina TraderTraitor. Ese aviso publicó también las direcciones que retenían los activos. Cuando veas una atribución en Conisec es porque la ha hecho un organismo oficial, y decimos cuál.
Impacto en los clientes
Bybit declaró que seguía siendo solvente, que cubrió el descuadre con sus propias reservas y un préstamo puente, y que las retiradas continuaron durante el incidente. Conisec lo recoge como lo que es, la declaración de la propia empresa; el registro autorizado de lo que experimentó cada cuenta concreta es la comunicación de Bybit.
Cronología
Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.
- Bybit detecta el movimiento no autorizado de ETH desde una cartera fría durante una transferencia rutinaria y confirma públicamente el incidente. Bybit
- El FBI atribuye públicamente el robo a actores norcoreanos, se refiere a la actividad como «TraderTraitor» y publica las direcciones que retienen los activos sustraídos. FBI IC3
Qué comprobar
Lee el aviso público del IC3 del FBI para la atribución oficial y la lista de direcciones publicada. La cronología del incidente y las actualizaciones de estado de la propia Bybit son el registro autorizado del impacto en los clientes.
Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.
Fuentes
- FBI Internet Crime Complaint Center, North Korea Responsible for $1.5 Billion Bybit Hack (PSA 250226) (26 Feb 2025)
- Bybit, Bybit Security Incident: Timeline of Events and FAQs (21 Feb 2025)
No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.
Última verificación por Conisec Staff.