O que o ataque realmente derrotou
Vale ser preciso neste caso, porque o valor das manchetes encobriu o mecanismo. A carteira fria da Bybit não foi invadida no sentido que as pessoas costumam imaginar — ninguém adivinhou uma chave nem a extraiu de um hardware. Os signatários viram uma coisa e aprovaram outra.
Essa distinção importa para quem administra uma tesouraria. Esquemas de multiassinatura e carteiras de hardware se apoiam em uma premissa que raramente é testada: a de que a transação exibida para aprovação é a transação que será executada. Quando a interface que produz essa exibição pode ser influenciada, o número de signatários é irrelevante. Cada um aprova a mesma representação falsa.
Por que essa classe de falha se repete
O comprometimento da interface de assinatura já apareceu repetidas vezes em grandes incidentes de custódia, e derruba controles que parecem sólidos no papel. Material de chave armazenado off-line só é tão confiável quanto o fluxo que monta e exibe aquilo que está sendo assinado. A verificação independente — decodificar o payload bruto em outro dispositivo, simular a chamada e confirmar o destino por um canal separado — é o controle que trata disso, e é operacionalmente cara o bastante para ser frequentemente pulada.
Atribuição
A Conisec não atribui ataques com base em análise própria. A atribuição aqui é do FBI, publicada em 26 de fevereiro de 2025 em um comunicado público do IC3 que aponta a Coreia do Norte e o conjunto de atividades que o Bureau chama de TraderTraitor. Esse comunicado também publicou endereços que detinham os ativos. Quando você vê uma atribuição na Conisec, é porque um órgão oficial a fez, e nós dizemos qual.
Impacto sobre os clientes
A Bybit afirmou que permaneceu solvente, que cobriu o déficit com reservas próprias e um empréstimo-ponte, e que os saques continuaram durante o incidente. A Conisec relata isso como declaração da própria empresa, porque é o que é; o registro definitivo do que cada conta individual vivenciou é a comunicação da própria Bybit.
Linha do tempo
Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.
- A Bybit detecta a movimentação não autorizada de ETH de uma carteira fria durante uma transferência de rotina e confirma publicamente o incidente. Bybit
- O FBI atribui publicamente o roubo a agentes norte-coreanos, referindo-se à atividade como “TraderTraitor”, e publica endereços que detêm os ativos roubados. FBI IC3
O que verificar
Leia o comunicado público do FBI IC3 para a atribuição oficial e a lista de endereços publicada. A linha do tempo do incidente e as atualizações de status da própria Bybit são o registro definitivo do impacto sobre os clientes.
A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.
Fontes
- FBI Internet Crime Complaint Center, North Korea Responsible for $1.5 Billion Bybit Hack (PSA 250226) (26 fev 2025)
- Bybit, Bybit Security Incident: Timeline of Events and FAQs (21 fev 2025)
Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.
Última verificação por Conisec Staff.