Bybit遭駭事件真相大白:多簽錢包Safe前端遭入侵竄改,供應鏈攻擊再成隱憂

上週,加密貨幣交易所 Bybit 遭遇史上最大規模的駭客攻擊,損失價值約 15 億美元的 ETH。外界最初猜測問題出在 Bybit 自身的安全漏洞,但隨著調查深入,真相逐漸浮出水面,最終確認是其合作夥伴多簽智能合約錢包 Safe 的開發者設備遭入侵,竄改 Safe 前端所致。
(Bybit 補回 44.7 萬個 ETH 缺口!資金源自借貸、OTC,執行長 Ben Zhou:將發布審計報告)
真相大白:Safe 前端遭供應鏈攻擊
根據 Bybit 與 Safe 的共同調查,漏洞原因指向了 Safe 的基礎設施,而非 Bybit 內部系統。
Safe 官方聲明指出,北韓駭客組織 Lazarus Group 透過入侵一名 Safe 開發者的設備,將惡意程式碼注入前端網站「app.safe.global」,成功繞過多重簽名驗證,並偽裝成正常交易提交批准。Verichains 調查報告顯示,該惡意程式碼具有針對性,只有在特定條件下 (如操作 Bybit 帳戶時) 才會觸發,以避免影響普通用戶,達到掩人耳目的效果。
該報告更進一步發現,Safe 的 AWS S3、CloudFront 帳戶或 API 密鑰可能已遭到洩露或盜用,導致前端檔案遭到入侵替換。資安專家余弦補充,這是一起典型的供應鏈攻擊:
駭客利用前端篡改欺騙簽名者,而非直接攻破 Safe 的智能合約。
Safe 團隊強調,經外部安全研究人員一致確認,Safe 的智能合約本身並無漏洞,問題完全出在開發者設備遭入侵。
本次攻擊暴露了多簽錢包的技術性弱點、以及供應鏈攻擊的致命風險,更讓 Safe 作為業界主流安全解決方案的可靠性遭受質疑。
(認識 Safe:Safe 代幣轉送功能開啟,代幣與行銷活動正式推出)
社群反應:質疑、安全反思與調侃
余弦:供應鏈攻擊敲響警鐘
資安分析師余弦表示,Safe 前端被植入的惡意程式碼 (指向 0xbdd0 地址) 經反編譯驗證,確實是盜取 Bybit 資產的關鍵。
我们 @SlowMist_Team 安全团队快速做了下验证,Safe 前端这个 js 文件,果真存在带后面的恶意代码!
如图一高亮的地址正是搞走 Bybit 15 亿美金资产的恶意实现合约 0xbdd077f651ebe7f7b3ce16fe5f2b025be2969516 其反编译代码如图二。 https://t.co/yh0RlMwPXK pic.twitter.com/9Cw0yNwlWt
— Cos(余弦)😶🌫️ (@evilcos) February 26, 2025
這與他一開始的推測相符,認為攻擊手法可能是邊界網關協議 (BGP) 劫持、網域伺服器 (DNS) 劫持或供應鏈投毒,最終確認是後者。這與先前短短十個月內兩度遭駭逾 5 千萬美元的 Radiant Capital 的手法類似,他警告北韓駭客的「入侵組合拳」技術高超:
所有依賴前端或 API 的服務都可能面臨類似風險,各方須盡快升級其資產管理模型。
(Bybit 遭駭事件剖析:駭客手法與 Radiant Capital 攻擊模式相似?)
他同時表明,若被入侵的開發者其實是北韓臥底,他也不會感到意外。
(ZachXBT 揭露北韓駭客犯罪網路,佯裝開發者滲透團隊再捲款:月收 50 萬美元)
CZ:模糊聲明引發更多質疑
幣安創辦人 CZ 對 Safe 的聲明表示失望,認為其用詞模糊,未能解答關鍵問題,對此提出五點質疑:
- 開發者設備如何被入侵?
- 該設備為何能直接影響 Bybit 帳戶?
- 多簽驗證如何被繞過?
- 15 億美元是否是 Safe 管理的最大地址?
- 其他多簽錢包能從中吸取什麼教訓?。
同時,CZ 還幽默回應社群提問「幣安有使用 Safe 服務嗎」:
若幣安也用 Safe,那麼 Bybit 可能就不會成為目標。
產業人士:雙方都有明顯缺失
Polygon 資安長 Mudit Gupta 質疑,為何單單一名開發者有權限能直接更改 Safe 網站內容,且這種更改並未受到監控。
Lido Finance 策略顧問 Hasu 則認為:
Bybit 在轉移如此鉅額的資金時,也未能在其他獨立設備上驗證交易的完整性,顯示其基礎設施也存在不足。
另外,分析師 AB Kuai.Dong 更坦言,所有使用 Safe 服務的中小專案應感謝 Bybit,因其成為首要目標,避免了更大規模的損失;而 Safe 融資 1 億美元,距離資方代幣解鎖僅剩 2 個月,也對其後續發展帶來挑戰。
Safe、Bybit 積極採取行動補救
如今,Safe 已積極補救,包括重建基礎設施、更換憑證,並在以太坊主網逐步恢復服務,同時移除 Ledger 整合並新增交易驗證機制等。
另一方面,Bybit 則宣布與 Lazarus 開戰,推出賞金計畫追討資金,並號召業界合作對抗駭客。
(Bybit 執行長宣戰北韓駭客集團 Lazarus,懸賞 1.4 億美元追討遭竊資金)
此事件揭示了供應鏈攻擊對加密貨幣生態的威脅,即便智能合約安全,前端與批准環節仍是弱點。對用戶而言,簽署交易時的謹慎與多層驗證,也成了當前的最佳防線。
風險提示
加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。