Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyPhishing i socjotechnikawywiadKryptowaluty i blockchainOszustwa internetoweThreat intelligence i APT

Phishing w Safe{Wallet}: 1.4 miliarda ETH w 5 minut

W sali operacyjnej Bybit pracownicy spojrzeli na ekran i zaakceptowali zwykły przelew wewnętrzny. Pięć minut później północnokoreańska grupa Lazarus zgarnęła 1,46 miliarda dolarów w Ethereum z zimnego portfela – złośliwy skrypt w interfejsie Safe{Wallet} podmienił szczegóły transakcji.

W tym tekście (7)

Przeżyłem podobny koszmar w QuadrigaCX: jedna zgubiona para kluczy, 190 milionów klientów na lodzie, giełda zbankrutowała z długiem 250 milionów dolarów kanadyjskich. Rok 2025 zamknął się stratami 3,4 miliarda dolarów w branży kryptowalut – 76 procent z giełd scentralizowanych, napady Korei Północnej wzrosły o 51 procent rok do roku.

Oszustwa interpersonalne otwierają drzwi

Lazarus nie atakuje łańcucha bloków. W 2025 roku zabrali 2,02 miliarda dolarów, głównie przez fałszywe oferty pracy na LinkedIn – malware w załącznikach, kradzież haseł i przejęcie kart SIM. Ekspert w wywiadzie dla Forsal powtarza: zawsze lừa oszustwo na ludzi plus słabe zabezpieczenia. Odzyskiwałem aktywa po takich wpadkach – pracownik klika "aktualizację portfela", hakerzy wchodzą tylnym wejściem, potem ktoś z Korei siedzi w twoim dziale programistów i kopiuje klucze z firmowego repozytorium. Bybit padł po takim manewrze: fałszywy rekruter podszywa się pod Google, "rozmowa techniczna" to pułapka na hasła.

Błąd w zatwierdzaniu wielu podpisów w Bybit

Napad na Bybit ominął sieć – zhakowany komputer programisty Safe{Wallet} wstrzyknął złośliwy kod do bramy klienta. Podpisujący widział "przelew 400 Ethereum wewnętrzny", ale kod zmienił dane transakcji na przejęcie kontroli nad portfelem (ominął próg 3 z 5 zgód wizualnie, skierował na ich kontrakt). Fundusze popłynęły do mikserów i giełd zdecentralizowanych, 1,46 miliarda dolarów w Ethereum – największa pojedyncza strata 2025 roku. Zimny portfel miał chronić, ale 88 procent strat z pierwszego kwartału 2025 roku w usługach scentralizowanych to błędy w zatwierdzaniu kluczy. Jeden fałszywy klik na ekranie i reputacja idzie w piach.

Ataki poza siecią niszczą giełdy i DeFi

Raport Halborn pokazuje: ataki poza siecią to 44 procent incydentów, ale 80 procent strat w stu największych napadach na DeFi do 2024 roku, trend trwa w 2025. Zhakowane konta – 47 procent strat, tylko 20 procent protokołów ma audyty, multisig w 19 procentach, zimne portfele w 2,4 procentach. Nobitex w Iranie stracił 81,7 miliona dolarów po wycieku klucza prywatnego przez lokalny botnet Gonjeshke Darande. Cetus na sieci Sui: 223 miliony dolarów z błędu w wycenie oracle, manipulacja pożyczkami błyskawicznymi. Venus Protocol we wrześniu 2025: zhakowany klient Zoom dał delegację, strata 13 milionów dolarów, ale system Hexagate zaalarmował po 18 godzinach, wstrzymanie po 20 minutach, wymuszone zamknięcie pozycji po 7 godzinach – pieniądze wróciły, napastnicy w długach. Różnica? Ciągły monitoring i szybka blokada.

Korea Północna rozwija taktykę: pracownicy i pranie pieniędzy

Korea Północna działa metodycznie – mniej napadów, ale każdy po miliard dolarów. Bybit to szczyt: 74 procent mniej incydentów niż w 2024, za to 51 procent więcej gotówki. Wsuwają swoich ludzi do firm kryptowalutowych: aplikacje na stanowiska programistów juniorskich, potem przejmują serwery z kluczami. Albo odwracają: podszywają się pod rekrutera z Binance, "test" to kradzież danych logowania. Po napadzie pranie w falach: pierwsza (0-5 dni) giełdy zdecentralizowane i miksery wzrost o 370 procent, druga (6-10 dni) mosty jak XMRt plus 141 procent, trzecia (20-45 dni) chińskie serwisy gwarancyjne Huione wzrost 356 procent, giełdy bez weryfikacji tożsamości. Trzymają małe transze poniżej 500 tysięcy dolarów, omijają pożyczki i giełdy zdecentralizowane – trop prowadzi do chińskich punktów wymiany bez KYC. Strata nie kończy się na krypto: blokady kont, dochodzenia regulatorów, spadek zaufania klientów o połowę.​

Prywatne portfele też krwawią

158 tysięcy zhakowanych portfeli w 2025 roku, 80 tysięcy unikalnych ofiar – Solana na czele z 26,5 tysiąca, ale na 100 tysięcy portfeli Ethereum i Tron najsłabsze. Wartość strat spadła do 713 milionów dolarów przez mniejsze kwoty na ofiarę, ale liczba rośnie z popularnością kryptowalut. Fałszywe pakiety na npm i GitHub celują w portfele kryptowalutowe, kradną frazy odzyskiwania. Odzyskiwałem po takim: fraza w schowku po malware, 50 Ethereum zniknęło zanim właściciel się zorientował. C-level: wasz CFO traci emeryturę na Solanie, bo kliknął zły link z "oferty inwestycyjnej".

Co robić?

  1. Przejrzyj wszystkie systemy wielu podpisów: sprawdź interfejs Safe{Wallet} pod kątem wstrzykniętego kodu, przenieś komputery programistów na izolowane maszyny, podnieś próg do 4 z 7 z minimum 3.
  2. Wdróż klucze sprzętowe YubiKey lub moduły HSM dla zatwierdzających, pełna weryfikacja danych transakcji hexem i hashem przed podpisem.​
  3. Przeprowadź symulacje oszustw: trenuj zespół na fałszywych ofertach pracy od Lazarus, skanuj pakiety npm pod kradzieże portfeli, monitoruj logowania do Zoom i LinkedIn.
  4. Wzmocnij ochronę poza siecią: moduły HSM dla kluczy, portfele MPC zamiast pojedynczych podpisów, blokady awaryjne na pożyczkach błyskawicznych.​
  5. Na poziomie sieci: weryfikacja źródeł cenowych, sprawdzanie danych wejściowych (34,6 procent exploitów wg Halborn), systemy AI do wykrywania anomalii jak Hexagate.Zacznij od tego, bo następny pracownik z fałszywym CV z Korei Północnej zabierze ci nie tylko aktywa, ale dekadę budowania marki i kary od regulatorów po uszy.

Bibliografia

  • Chainalysis 2025 Crypto Crime Report
  • Halborn Top 100 DeFi Hacks 2025​
  • NCC Group: Analiza napadu na Bybit​
  • Krebs on Security (archiwa oszustw kryptowalutowych)
  • r/netsec: Taktyki pracowników Lazarus 2025

Powiązane materiały