Phishing w Safe{Wallet}: 1.4 miliarda ETH w 5 minut
W sali operacyjnej Bybit pracownicy spojrzeli na ekran i zaakceptowali zwykły przelew wewnętrzny. Pięć minut później północnokoreańska grupa Lazarus zgarnęła 1,46 miliarda dolarów w Ethereum z zimnego portfela – złośliwy skrypt w interfejsie Safe{Wallet} podmienił szczegóły transakcji.
W tym tekście (7)
Przeżyłem podobny koszmar w QuadrigaCX: jedna zgubiona para kluczy, 190 milionów klientów na lodzie, giełda zbankrutowała z długiem 250 milionów dolarów kanadyjskich. Rok 2025 zamknął się stratami 3,4 miliarda dolarów w branży kryptowalut – 76 procent z giełd scentralizowanych, napady Korei Północnej wzrosły o 51 procent rok do roku.
Oszustwa interpersonalne otwierają drzwi
Lazarus nie atakuje łańcucha bloków. W 2025 roku zabrali 2,02 miliarda dolarów, głównie przez fałszywe oferty pracy na LinkedIn – malware w załącznikach, kradzież haseł i przejęcie kart SIM. Ekspert w wywiadzie dla Forsal powtarza: zawsze lừa oszustwo na ludzi plus słabe zabezpieczenia. Odzyskiwałem aktywa po takich wpadkach – pracownik klika "aktualizację portfela", hakerzy wchodzą tylnym wejściem, potem ktoś z Korei siedzi w twoim dziale programistów i kopiuje klucze z firmowego repozytorium. Bybit padł po takim manewrze: fałszywy rekruter podszywa się pod Google, "rozmowa techniczna" to pułapka na hasła.
Błąd w zatwierdzaniu wielu podpisów w Bybit
Napad na Bybit ominął sieć – zhakowany komputer programisty Safe{Wallet} wstrzyknął złośliwy kod do bramy klienta. Podpisujący widział "przelew 400 Ethereum wewnętrzny", ale kod zmienił dane transakcji na przejęcie kontroli nad portfelem (ominął próg 3 z 5 zgód wizualnie, skierował na ich kontrakt). Fundusze popłynęły do mikserów i giełd zdecentralizowanych, 1,46 miliarda dolarów w Ethereum – największa pojedyncza strata 2025 roku. Zimny portfel miał chronić, ale 88 procent strat z pierwszego kwartału 2025 roku w usługach scentralizowanych to błędy w zatwierdzaniu kluczy. Jeden fałszywy klik na ekranie i reputacja idzie w piach.
Ataki poza siecią niszczą giełdy i DeFi
Raport Halborn pokazuje: ataki poza siecią to 44 procent incydentów, ale 80 procent strat w stu największych napadach na DeFi do 2024 roku, trend trwa w 2025. Zhakowane konta – 47 procent strat, tylko 20 procent protokołów ma audyty, multisig w 19 procentach, zimne portfele w 2,4 procentach. Nobitex w Iranie stracił 81,7 miliona dolarów po wycieku klucza prywatnego przez lokalny botnet Gonjeshke Darande. Cetus na sieci Sui: 223 miliony dolarów z błędu w wycenie oracle, manipulacja pożyczkami błyskawicznymi. Venus Protocol we wrześniu 2025: zhakowany klient Zoom dał delegację, strata 13 milionów dolarów, ale system Hexagate zaalarmował po 18 godzinach, wstrzymanie po 20 minutach, wymuszone zamknięcie pozycji po 7 godzinach – pieniądze wróciły, napastnicy w długach. Różnica? Ciągły monitoring i szybka blokada.
Korea Północna rozwija taktykę: pracownicy i pranie pieniędzy
Korea Północna działa metodycznie – mniej napadów, ale każdy po miliard dolarów. Bybit to szczyt: 74 procent mniej incydentów niż w 2024, za to 51 procent więcej gotówki. Wsuwają swoich ludzi do firm kryptowalutowych: aplikacje na stanowiska programistów juniorskich, potem przejmują serwery z kluczami. Albo odwracają: podszywają się pod rekrutera z Binance, "test" to kradzież danych logowania. Po napadzie pranie w falach: pierwsza (0-5 dni) giełdy zdecentralizowane i miksery wzrost o 370 procent, druga (6-10 dni) mosty jak XMRt plus 141 procent, trzecia (20-45 dni) chińskie serwisy gwarancyjne Huione wzrost 356 procent, giełdy bez weryfikacji tożsamości. Trzymają małe transze poniżej 500 tysięcy dolarów, omijają pożyczki i giełdy zdecentralizowane – trop prowadzi do chińskich punktów wymiany bez KYC. Strata nie kończy się na krypto: blokady kont, dochodzenia regulatorów, spadek zaufania klientów o połowę.
Prywatne portfele też krwawią
158 tysięcy zhakowanych portfeli w 2025 roku, 80 tysięcy unikalnych ofiar – Solana na czele z 26,5 tysiąca, ale na 100 tysięcy portfeli Ethereum i Tron najsłabsze. Wartość strat spadła do 713 milionów dolarów przez mniejsze kwoty na ofiarę, ale liczba rośnie z popularnością kryptowalut. Fałszywe pakiety na npm i GitHub celują w portfele kryptowalutowe, kradną frazy odzyskiwania. Odzyskiwałem po takim: fraza w schowku po malware, 50 Ethereum zniknęło zanim właściciel się zorientował. C-level: wasz CFO traci emeryturę na Solanie, bo kliknął zły link z "oferty inwestycyjnej".
Co robić?
- Przejrzyj wszystkie systemy wielu podpisów: sprawdź interfejs Safe{Wallet} pod kątem wstrzykniętego kodu, przenieś komputery programistów na izolowane maszyny, podnieś próg do 4 z 7 z minimum 3.
- Wdróż klucze sprzętowe YubiKey lub moduły HSM dla zatwierdzających, pełna weryfikacja danych transakcji hexem i hashem przed podpisem.
- Przeprowadź symulacje oszustw: trenuj zespół na fałszywych ofertach pracy od Lazarus, skanuj pakiety npm pod kradzieże portfeli, monitoruj logowania do Zoom i LinkedIn.
- Wzmocnij ochronę poza siecią: moduły HSM dla kluczy, portfele MPC zamiast pojedynczych podpisów, blokady awaryjne na pożyczkach błyskawicznych.
- Na poziomie sieci: weryfikacja źródeł cenowych, sprawdzanie danych wejściowych (34,6 procent exploitów wg Halborn), systemy AI do wykrywania anomalii jak Hexagate.Zacznij od tego, bo następny pracownik z fałszywym CV z Korei Północnej zabierze ci nie tylko aktywa, ale dekadę budowania marki i kary od regulatorów po uszy.