Pular para o conteúdo
Registro de incidente · · 2 min de leitura · 336 palavras ·Descoberto ·Divulgado Resolvido

Comprometimento da carteira fria da Bybit, fevereiro de 2025: o que aconteceu e o que verificar

Cerca de US$ 1,5 bilhão em ETH saiu de uma carteira fria da Bybit em 21 de fevereiro de 2025 durante uma transferência de rotina. O FBI atribuiu o roubo à Coreia do Norte.

Compartilhar
Esquema do incidente da Bybit mostrando a etapa de comprometimento da interface de assinatura como o ponto de falha.
Schematic of the Bybit incident showing the signing interface compromise stage as the failure point.

Visão geral

ENTIDADE AFETADA
Bybit
BLOCKCHAIN(S)
Ethereum
PERDA RELATADA
aprox. US$ 1,5 bilhão(FBI (IC3 Public Service Announcement), 26 fev 2025)
RESPOSTA OFICIAL
learn.bybit.com

O que o ataque realmente derrotou

Vale ser preciso neste caso, porque o valor das manchetes encobriu o mecanismo. A carteira fria da Bybit não foi invadida no sentido que as pessoas costumam imaginar — ninguém adivinhou uma chave nem a extraiu de um hardware. Os signatários viram uma coisa e aprovaram outra.

Essa distinção importa para quem administra uma tesouraria. Esquemas de multiassinatura e carteiras de hardware se apoiam em uma premissa que raramente é testada: a de que a transação exibida para aprovação é a transação que será executada. Quando a interface que produz essa exibição pode ser influenciada, o número de signatários é irrelevante. Cada um aprova a mesma representação falsa.

Por que essa classe de falha se repete

O comprometimento da interface de assinatura já apareceu repetidas vezes em grandes incidentes de custódia, e derruba controles que parecem sólidos no papel. Material de chave armazenado off-line só é tão confiável quanto o fluxo que monta e exibe aquilo que está sendo assinado. A verificação independente — decodificar o payload bruto em outro dispositivo, simular a chamada e confirmar o destino por um canal separado — é o controle que trata disso, e é operacionalmente cara o bastante para ser frequentemente pulada.

Atribuição

A Conisec não atribui ataques com base em análise própria. A atribuição aqui é do FBI, publicada em 26 de fevereiro de 2025 em um comunicado público do IC3 que aponta a Coreia do Norte e o conjunto de atividades que o Bureau chama de TraderTraitor. Esse comunicado também publicou endereços que detinham os ativos. Quando você vê uma atribuição na Conisec, é porque um órgão oficial a fez, e nós dizemos qual.

Impacto sobre os clientes

A Bybit afirmou que permaneceu solvente, que cobriu o déficit com reservas próprias e um empréstimo-ponte, e que os saques continuaram durante o incidente. A Conisec relata isso como declaração da própria empresa, porque é o que é; o registro definitivo do que cada conta individual vivenciou é a comunicação da própria Bybit.

Linha do tempo

Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.

  1. A Bybit detecta a movimentação não autorizada de ETH de uma carteira fria durante uma transferência de rotina e confirma publicamente o incidente. Bybit
  2. O FBI atribui publicamente o roubo a agentes norte-coreanos, referindo-se à atividade como “TraderTraitor”, e publica endereços que detêm os ativos roubados. FBI IC3

O que verificar

Leia o comunicado público do FBI IC3 para a atribuição oficial e a lista de endereços publicada. A linha do tempo do incidente e as atualizações de status da própria Bybit são o registro definitivo do impacto sobre os clientes.

A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.

Fontes

  1. FBI Internet Crime Complaint Center, North Korea Responsible for $1.5 Billion Bybit Hack (PSA 250226) (26 fev 2025)
  2. Bybit, Bybit Security Incident: Timeline of Events and FAQs (21 fev 2025)

Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.

Última verificação por Conisec Staff.

Continue explorando