Post #50
907
Также, как Safe Wallet хакнул ByBit, ваш валлет может хакнуть вас
Гендир Байбита дропнул "детальное расследование" недавнего взлома биржи, и оказывается, у них украли 1.4 лярда в ETH потому, что биржа держала монетки не на собственной инфраструктуре, а на web3 кошельке Safe Wallet. 👀
Этот кошелёк гендир биржи Бен Чжоу упомянул в своём первом посте, описывающем взлом биржи. Но на это почти никто не обратил внимания, даже я как-то "пропустил" это мимо глаз и ушей, хотя текст оригинала прямо указывал на Safe акк в Твиттере.
Согласно отчёту Bybit, взлом претерпела архитектура Мульти-Сига Safe Wallet, а не сама Bybit. Этот сторонний кошелёк располагает стек своих услуг на Облаке Amazon - AWS, где и хранились подгружаемые "на лету" скрипты по управлению кошельком.
Компьютер одного из разработчиков Safe был скомпрометирован, в результате хакер получил доступ к бекендам AWS и функциям Safe. Затем он внедрил в функционал валлета вредоносный JavaScript код, который был немедленно разослан всем пользователям платформы Safe в качестве обновления.
Этот вредоносный JS код, тем не менее, был нацелен конкретно на контрактный адрес криптобиржи Bybit. Код JS изменяет содержание транзакции во время подписи.
Bybit поделилась своим расследованием с публикой через DocSendCom (я не рекомендую вам открывать эти PDF-ки от сотрудников Байбита на своём рабочем девайсе). Смотрим ключевые детали:
👀 Детальное расследование всех сторон, использовавшихся в инициации и подписи транзакции, показало, что вредоносный JavaScript код был инжектирован в ресурс, подаваемый через Сеть с серверов кошелька Safe на Облаке Амазон.
👀 Облако Амазон записало время модификации ресурса, также имеются публично доступные архивы веб-истории. Всё это указало, что внедрение вредоносного JS кода было произведено напрямую в код Safe Wallet, лежащий на сервере AWS.
👀 Анализ внедрённого JS кода показывает, что его главной функцией было манипулирование транзакциями, что дало возможность изменять содержимое транзакций прямо во время процесса подписи.
👀 Также, анализ показал наличие во вредоносном JS коде условия, что активирует его лишь в случае взаимодействия с контрактом кошелька, принадлежащего Bybit.
👀 Через две минуты после того, как хакерская транзакция была выполнена и проведена, новые версии JS кода были загружены на Облако Amazon, эта обновлённая версия уже не содержала вредоносный код.
👀 Эти находки подразумевают, что атака произошла на стороне кошелька Safe, в инфраструктуре AWS.
👀 Расследование не обнаружило проблем безопасности на стороне биржи Bybit." 🤨
~
📡Что это всё значит, простым языком?
Уязвимость с пробросом трояна через обновления касается не только web3 кошельков и криптобирж с туповатыми фаундерами. Она касается любых некастодиальных кошельков в том числе, т.к. большинство из них подгружают функционал и данные с находящихся во владении фаундеров централизованных серверов. А вам врут, что "вы сами контролируете свои приватные ключи".
Чтобы знать, какие кошельки не занимаются подобными практиками, залетайте в Cool People и прокачивайте свои Знания о принципах работы крипто кошельков. Подробности в боте: @btcquestbot.
#bqwallets #bybithack
DocSend Bybit Hack Report Гендир Байбита дропнул "детальное расследование" недавнего взлома биржи, и оказывается, у них украли 1.4 лярда в ETH потому, что биржа держала монетки не на собственной инфраструктуре, а на web3 кошельке Safe Wallet. 👀
Этот кошелёк гендир биржи Бен Чжоу упомянул в своём первом посте, описывающем взлом биржи. Но на это почти никто не обратил внимания, даже я как-то "пропустил" это мимо глаз и ушей, хотя текст оригинала прямо указывал на Safe акк в Твиттере.
Согласно отчёту Bybit, взлом претерпела архитектура Мульти-Сига Safe Wallet, а не сама Bybit. Этот сторонний кошелёк располагает стек своих услуг на Облаке Amazon - AWS, где и хранились подгружаемые "на лету" скрипты по управлению кошельком.
Компьютер одного из разработчиков Safe был скомпрометирован, в результате хакер получил доступ к бекендам AWS и функциям Safe. Затем он внедрил в функционал валлета вредоносный JavaScript код, который был немедленно разослан всем пользователям платформы Safe в качестве обновления.
Этот вредоносный JS код, тем не менее, был нацелен конкретно на контрактный адрес криптобиржи Bybit. Код JS изменяет содержание транзакции во время подписи.
Bybit поделилась своим расследованием с публикой через DocSendCom (я не рекомендую вам открывать эти PDF-ки от сотрудников Байбита на своём рабочем девайсе). Смотрим ключевые детали:
👀 Детальное расследование всех сторон, использовавшихся в инициации и подписи транзакции, показало, что вредоносный JavaScript код был инжектирован в ресурс, подаваемый через Сеть с серверов кошелька Safe на Облаке Амазон.
👀 Облако Амазон записало время модификации ресурса, также имеются публично доступные архивы веб-истории. Всё это указало, что внедрение вредоносного JS кода было произведено напрямую в код Safe Wallet, лежащий на сервере AWS.
👀 Анализ внедрённого JS кода показывает, что его главной функцией было манипулирование транзакциями, что дало возможность изменять содержимое транзакций прямо во время процесса подписи.
👀 Также, анализ показал наличие во вредоносном JS коде условия, что активирует его лишь в случае взаимодействия с контрактом кошелька, принадлежащего Bybit.
👀 Через две минуты после того, как хакерская транзакция была выполнена и проведена, новые версии JS кода были загружены на Облако Amazon, эта обновлённая версия уже не содержала вредоносный код.
👀 Эти находки подразумевают, что атака произошла на стороне кошелька Safe, в инфраструктуре AWS.
👀 Расследование не обнаружило проблем безопасности на стороне биржи Bybit." 🤨
~
📡Что это всё значит, простым языком?
Уязвимость с пробросом трояна через обновления касается не только web3 кошельков и криптобирж с туповатыми фаундерами. Она касается любых некастодиальных кошельков в том числе, т.к. большинство из них подгружают функционал и данные с находящихся во владении фаундеров централизованных серверов. А вам врут, что "вы сами контролируете свои приватные ключи".
Чтобы знать, какие кошельки не занимаются подобными практиками, залетайте в Cool People и прокачивайте свои Знания о принципах работы крипто кошельков. Подробности в боте: @btcquestbot.
#bqwallets #bybithack
- 👎 1















