重大事件

Bybit 被盗:2025 年 2 月 21 日的 14.6 亿美元失窃案

加密史上最大盗窃案是怎么发生的:被攻陷的 Safe 钱包开发者机器、被伪造的签名界面、从冷钱包被抽走的 401,346 枚 ETH、FBI 对朝鲜的归因,以及 Bybit 的自救。

2025 年 2 月 21 日,攻击者从 Bybit 的一个冷钱包中盗走约 401,346 枚 ETH 及相关质押代币,价值约 14.6 亿美元,成为加密货币史上最大的一起盗窃案。攻击者并没有攻破 Bybit 的系统,而是攻陷了多签钱包服务商 Safe 的一台开发者机器,用它让 Bybit 的签名人看到了一笔并非他们实际在批准的交易。

1. 2025 年 2 月 21 日:加密史上最大盗窃案

  • 事件背景: 总部位于迪拜的 Bybit 是全球最大的加密交易所之一,总资产约 160 亿美元。与多数大型交易所一样,它把绝大部分客户资金放在由多重签名钱包控制的冷存储中,定期转入温钱包以应付提现。
  • 事件详情: 2025 年 2 月 21 日约 12:30 UTC,Bybit 在一次例行的、从以太坊多签冷钱包向温钱包转账的过程中,发现了未经授权的活动。CEO 周本(Ben Zhou)在直播中表示,约 401,346 枚 ETH 连同 stETH、mETH 等质押以太币被盗走。当时的估值从早期报道的 14 亿美元、到 Elliptic 的 14.6 亿美元、再到 FBI 公告中的约 15 亿美元不等;差异反映的是失窃期间及之后以太币价格的变动,而非对代币数量存在分歧。
  • 技术架构创新:
    • 把规模放进语境: 此前的纪录是 2022 年 3 月 Ronin 跨链桥的约 6.25 亿美元,以及 2021 年 8 月 Poly Network 的约 6.11 亿美元。Bybit 一次交易序列就把纪录抬高了一倍以上。
    • 薄弱环节不是冷存储: 私钥从未被窃取。每一个签名都由合法签名人在合法设备上生成。攻击针对的是这些签名人所看到的东西。
  • 直接影响: 以太币在消息传出后下跌数个百分点,Bybit 在随后数小时内面对约 35 万笔提现请求。
  • 长期意义:
    • 攻击策略的转向: 规模最大的盗窃已从利用智能合约漏洞,转向攻陷授权交易的人与界面。
    • 多签不是完整防御: 要求多个签名可以防住一把被泄露的私钥,却防不住所有签名人被展示同一份假信息。
  • 经验教训: 一个机构的安全边界,包含每一家为其渲染交易确认画面的供应商的代码。
  • 后续发展: 该事件被本站时间线数据集记录为 2025 年 2 月 21 日的 bybit-hack 事件。

2. 攻击链:一台被攻陷的开发者机器

  • 事件背景: Bybit 使用的是 Safe——前身为 Gnosis Safe 的广泛部署的开源多签钱包平台,它保管着极大比例的机构与 DAO 金库。
  • 事件详情: 由 Bybit 委托、数日内即公布的 Sygnia 与 Verichains 取证报告,把攻击溯源到 Safe 而非 Bybit 所运营的基础设施。Safe 生态基金会确认,一台 Safe 开发者机器被攻陷,使攻击者得以向 Bybit 运营的账户提交一笔经过伪装的恶意交易。调查者发现,从 Safe 的 AWS S3 存储桶提供的恶意 JavaScript——即渲染钱包网页界面的那段代码——在攻击前两天的 2 月 19 日被修改过,并被写成只针对 Bybit 那个特定冷钱包地址才会触发。Sygnia 对 Bybit 自有基础设施的审查未发现任何被入侵的证据。
  • 技术架构创新:
    • 一次定向供应链攻击: 对使用同一界面的其他用户而言,那段恶意代码处于休眠状态。把执行条件绑定到单一合约地址,使这次攻陷几乎不可能通过日常使用被察觉,也让案发前可获得的证据极为有限。
    • 没人审计的那条信任边界: 机构会审计自己交互的智能合约、会保管好自己的私钥,而「显示这笔交易会做什么」的网页前端夹在两者之间,每次使用时都从服务器重新加载,却极少被纳入安全模型。
  • 直接影响: Safe 下线了界面,重建基础设施、轮换凭证,并在恢复服务前加入了新的完整性校验。
  • 长期意义:
    • 前端完整性成为一等关切: 这一事件加速了机构用户对独立交易校验、硬件钱包明文签名和自托管界面的采用。
    • 可组合生态中的第三方风险: Bybit 自身控制得当,仍被洗劫一空——因为托管业务的安全性,等于其最薄弱那个软件依赖的安全性。
  • 经验教训: 如果你无法独立核验自己在签什么,你的多签只是一个披着外衣的单点故障。
  • 后续发展: 2025 年全年,硬件钱包厂商与托管服务商把「独立解析交易」作为头号卖点,「盲签」一词也进入了机构风险讨论的主流词汇。

3. 签名人实际批准的是什么

  • 事件背景: 机制细节很重要,因为它解释了三位合法签名人如何批准了一笔交出整个钱包控制权的交易。
  • 事件详情: Bybit 的签名人看到的,是一笔向温钱包的常规转账,界面上的目标地址和金额都正确。而实际被签署的交易,替换掉了管理这个 Safe 钱包的逻辑,使攻击者获得了对持有资金的合约的控制权。签名集齐并执行后,攻击者在数分钟内把超过 40 万枚 ETH 及质押以太币转到自己控制的地址。
  • 技术架构创新:
    • delegatecall 与可升级逻辑: Safe 钱包的行为由它委托调用的实现合约定义。一笔改变该指针的交易会改变钱包运作的一切,而在原始形态下它看起来只是一次普通的合约交互。这也是为什么载荷必须被「伪装」而不是「隐藏」——签名人需要看到一些看似合理的东西。
    • 机构规模上的盲签: 硬件钱包会显示交易数据,但复杂的合约调用往往呈现为无法阅读的十六进制。签名人通常依赖界面给出的人类可读摘要——而这恰恰是攻击者所控制的部分。
    • 本可奏效的防御: 在另一台设备上独立解析交易,或把硬件钱包显示的哈希与离线计算的哈希做比对,都能暴露这处不一致。若干托管服务商在事件之前就推荐过这种做法,但强制执行的很少。
  • 直接影响: 这次盗窃不需要攻破密码学,不需要 Safe 合约中的软件漏洞,也不需要 Bybit 密钥管理失效。它只需要屏幕说谎。
  • 长期意义:
    • 一个新的标准威胁模型: Bybit 之后,机构托管设计默认签名界面可能是敌对的,并要求带外核验。
  • 经验教训: 签名是对一组特定字节的承诺。任何让人批准「摘要」而非「字节」的工作流,都留下了一道攻击者可以占据的缝隙。
  • 后续发展: 这一事件成为机构托管培训的标准案例,而在硬件设备本身呈现交易意图的明文签名标准,随后被迅速采纳。

4. Bybit 的应对与洗钱竞速

  • 事件背景: 遭受这种量级损失的交易所通常会暂停提现,而这通常会引发终结它们的挤兑。Bybit 反其道而行。
  • 事件详情: 周本在数小时内公开表示,Bybit 仍有偿付能力,即便一分钱都追不回也能覆盖损失。提现全程开放,约 35 万笔请求被处理完毕。Bybit 在约 72 小时内,通过过桥贷款、交易对手的大额存入以及公开市场买入,补齐了以太币储备缺口,随后公布储备证明数据。它还启动了赏金计划,向协助冻结或追踪被盗资产者分成。与此同时,攻击者动作极快:Elliptic 的分析师追踪到,约十亿美元的被盗以太币在 48 小时内被兑换并分散,其中很大一部分经跨链协议 THORChain 换成比特币,再拆分到多条链上的数千个地址。
  • 技术架构创新:
    • 以速度作为洗钱策略: 攻击者判断冻结与协调需要时间,因此赶在中心化交易所反应之前,通过去中心化、非托管的场所完成兑换。这笔量把 THORChain 推到历史活跃水平,也引发了「该协议是否应当介入」的公开争论。
    • 透明性作为反制手段: 由于每一次转移都在链上,分析公司近乎实时地公布地址清单,FBI 也发布了 51 个与失窃相关的以太坊地址,要求节点运营者、交易所、跨链桥和 DeFi 服务屏蔽相关交易。
    • 保持提现为何是对的: 偿付能力靠处理提现来证明,而不是靠宣布。敞开大门把一场潜在的 FTX 式崩塌,变成了一次巨大但可承受的损失。
  • 直接影响: Bybit 未曾中断运营——在相对规模相当的历次失窃中,这一结果几乎是独一份。
  • 长期意义:
    • 交易所事件响应的操作手册: 立即披露、开放提现、迅速公布外部取证、数日内补足储备,如今成了参照标准。
    • 追踪的边界: 资金被广泛追踪,却只有一部分被冻结。公开账本上的可见性,并不等于资产穿过去中心化兑换场所后还能被追回。
  • 经验教训: 在托管危机中,可信度来自让客户能够离开。Bybit 最清楚地证明了:一家有偿付能力的交易所,可以在破纪录的失窃中活下来。
  • 后续发展: 这一事件加剧了对跨链兑换协议的审视,也重新点燃了「去中心化跨链桥是否应实施合规控制」的政策讨论。

5. 归因与常见误解

  • 事件背景: 归因来得很快,而且来自多个独立方向——这并不常见。
  • 事件详情: 2025 年 2 月 26 日,FBI 发布公共服务公告,认定朝鲜对 2 月 21 日前后从 Bybit 窃取约 15 亿美元虚拟资产负责,并将该活动标识为「TraderTraitor」——同一集群也被追踪为 Lazarus 集团和 APT38。独立调查者 ZachXBT 在一天之内就把相关地址与此前归因于朝鲜的盗窃联系起来,指出其与 Phemex、BingX 和 Poloniex 事件存在重叠。FBI 的公告附上了 51 个持有或曾持有被盗资产的以太坊地址。
  • 技术架构创新:
    • 把盗窃当作国家融资模式: 朝鲜相关团伙近年累计盗取了数十亿美元加密资产,仅 Bybit 一案就占某一年总额的相当比例。其目标与手法都为规模而选,而那份耐心——提前数日攻陷开发者机器、只对一个地址触发的代码——反映的是有资源支撑的项目,而非机会主义犯罪。
    • 严格说,Bybit 并没有「被黑」: 最常见的误述是 Bybit 的安全失效了。被攻陷的不是它的基础设施,而是它的钱包服务商的。对任何想从中吸取交易所安全教训的人来说,这个区别很重要。
    • 这不是智能合约漏洞: 攻击没有利用 Safe 合约中的任何缺陷,也与以太坊本身的问题无关。部分报道称其为「DeFi 攻击」或「智能合约漏洞」,误判了失效点。
  • 直接影响: 这起盗窃促使多个司法辖区的监管机构重新审视交易所的托管与供应商管理要求,也让制裁视线转向所使用的洗钱基础设施。
  • 长期意义:
    • 它创下的纪录: 约 14.6 亿美元,是此前任何单一事件的两倍以上,也超过了行业多数年份的全年损失总额。
    • 行业真正学到的那一课: 不是「冷存储不安全」,而是「要独立于构造交易的那个界面去核验交易」。
  • 经验教训: 随着协议层安全性提升,攻击者转向了机构之间的缝隙——供应商、界面,以及读取它们的人。下一次破纪录的盗窃,最可能就从那里开始。
  • 后续发展: Bybit 恢复运营并继续公布储备鉴证,赏金计划也在持续向那些追踪到被盗资金后续流转环节的分析师支付奖励。

常见问题

Bybit 是怎么被攻破的?

攻击者攻陷了 Bybit 所使用的多签钱包服务商 Safe 的一台开发者机器,并在攻击前两天修改了从 Safe 的 AWS S3 存储桶提供的 JavaScript。这段代码只针对 Bybit 那个特定冷钱包地址触发,伪造签名界面,使签名人批准的实际是「更换钱包控制逻辑」的交易,而不是他们看到的常规转账。

Bybit 一共被盗多少?

约 401,346 枚 ETH 及质押以太币。早期报道估值 14 亿美元,Elliptic 给出 14.6 亿美元,FBI 称约 15 亿美元。差异源于失窃期间及之后以太币价格的变动,而非对代币数量存在分歧。

被攻破的是 Bybit 自己的安全体系吗?

不是。Sygnia 的取证审查未在 Bybit 基础设施中发现任何入侵证据,Safe 生态基金会也确认被攻陷的是一台 Safe 开发者机器。每一个签名都由合法签名人在合法设备上生成;攻击针对的是这些签名人所看到的内容。

谁是幕后主使?

2025 年 2 月 26 日,FBI 发布公共服务公告,将此案归因于朝鲜,并把该活动标识为 TraderTraitor——同一集群也被追踪为 Lazarus 集团和 APT38。公告列出了 51 个与被盗资金相关的以太坊地址。

Bybit 是怎么在损失 14.6 亿美元后活下来的?

靠保持提现开放。CEO 周本在数小时内声明交易所仍有偿付能力,约 35 万笔提现请求被处理完毕,以太币储备缺口在约 72 小时内通过过桥贷款、交易对手大额存入和公开市场买入补齐,随后公布储备证明。

什么是盲签,为什么它在这里很关键?

硬件钱包常把复杂合约调用显示为无法阅读的十六进制,于是签名人依赖钱包界面给出的人类可读摘要——而这恰恰是攻击者所控制的。若在另一台设备上独立解析交易,就能暴露这处不一致;此事之后,这一做法成为标准控制手段。

参考资料