1,961 測定値
1,961 測定値

バイビットの15億ドルのハッキングは、仮想通貨の最大の欠陥はブロックチェーンではないことを証明した

Janine Grainger3m2025/03/26
Read on Terminal Reader
Read this story w/o Javascript

長すぎる; 読むには

ハッカーは仮想通貨取引所バイビットから15億ドルという巨額の金を盗み出し、市場はこれを「史上最大のデジタル強盗」と呼んだ。しかし、問題は基盤となる技術の欠陥ではなく、「人間の」セキュリティの欠陥だった。
featured image - バイビットの15億ドルのハッキングは、仮想通貨の最大の欠陥はブロックチェーンではないことを証明した
Janine Grainger HackerNoon profile picture

この先月、ハッカーは、市場が「史上最大のデジタル強盗」と称したことで、暗号取引所Bibitから驚くべき15億ドルを盗みました。驚くべきことに、攻撃の規模は、多くの人が再び暗号の安全性を疑問視し、批評家は業界のセキュリティの脆弱性に指摘しています。この先月、ハッカーは、市場が「史上最大のデジタル強盗」と称して、仮想通貨取引所Bibitから驚くべき15億ドルを盗んだ。驚くべきことに、攻撃の規模は、多くの人が再び仮想通貨の安全性に疑問を投げかけ、批評家は業界のセキュリティの脆弱性を指している。

正確に何が間違ったのか?

正確に何が間違ったのか?

Bottom line is that the Bybit hack was not a failure of blockchain security - the attackers did not crack an impenetrable system; they manipulated people...


非常に単純に言えば、攻撃は、会社がオンラインの「冷たい」ウォレット(サイバー脅威から資産を保護するように設計された高度にセキュアなオフラインストレージソリューションで、プライベートキーをインターネットから完全に切り離すことによって)から「暖かい」ウォレット(運用流動性のために使用される半オンラインウォレットで、いくつかのセキュリティ対策を維持しながら資金への迅速なアクセスを可能にする)に、Ethereumの通常の移転を行ったときに起こった。


ハッカーは、開発者のマシンを脅かすことによって、これらの転送を制御するバビットのソフトウェアアアカウントにアクセスを得た。彼らはリモートでユーザーインターフェイスを変更し、財布の取引承認プロセスを操作する悪意のあるコードを注入しました。通常、これらの転送からサインアップする従業員は、正当な取引のように見えたが、舞台の裏で、攻撃者はルールを書き換え、資金をハッカーが制御するアカウントに直接転送しました。


事態を悪化させるため、攻撃は「盲目署名」を利用した。取引を承認する際に、従業員は、画面で完全に見ることができないものに効果的にサインアウトしていました。


UI操作と盲目の署名の組み合わせは、ほぼ完璧な詐欺を生み出しました。しかし、重要なのは、それが失敗したのは暗号技術ではありませんでした。

資金は回収できますか?

資金は回収できますか?

このハッキングは、北朝鮮の経済を資金調達するために仮想通貨取引所をターゲットにし、制裁されたプログラムを持っている北朝鮮の国営ハッキンググループ「Lazarus Group」に起因している。


このグループに対して取り組むことは、ブロックチェーンの追跡性です。盗まれた資金とすべてのブロックチェーン取引を公開的に見るすべての目で、その資金を銀行に持つことは、最初に盗むことと同じくらい困難になります(一部の資金はまた、モネロのようなプライバシーに焦点を当てたコインに変換されていますが、追跡がはるかに困難です)。


重要なことに、Bibitは顧客を安心させるために迅速に行動し、流動性を回復するために緊急資金調達を確保するために迅速に作業しました。彼らはまた、これらの盗まれた資金の識別と凍結を助ける個人や企業に5%の報酬を提供する包括的なボーナスプログラムを開始しました。


将来の攻撃を防ぐ

未来の攻撃を防ぐ

この攻撃から一つ抜け出せば、業界はサイバー犯罪に対するより強力な保護を必要としている - 人間を対象としたサイバー犯罪を含む。


取引所は伝統的なセキュリティを超えなければなりません - 「盲目署名」の危険性は明確にされ、ユーザーが実際に承認しているものを見ることができるように、明確な取引署名のために段階的に排除する必要があります。


さらに、このタイプの署名のための複数の要因認証は、複数のサイクルで種子フレーズに優位性を得始めた複数のサイクル計算財布を使用することを選択した場合に有効にすることができ、キー妥協をはるかに困難にする。


従業員にはより良いトレーニングが必要 - サイバー攻撃演習は日常的で、フィッシング認識訓練は継続的でなければなりません。従業員はより良い訓練が必要


リアルタイムモニタリングは標準でなければならない - AI ドライブのセキュリティシステムは、異常なトランザクションパターンを即座に表示し、直ちにレビューを引き起こし、許可されていない撤回を防止するのに役立ちます

リアルタイムモニタリングは標準化すべき

より大きな画像

The Bigger Picture

このハックは、ブロックチェーン自体の欠点を暴露しなかったが、人間の誤りと欺瞞のリスクを暴露した。しかし、その区別は一般の人々にとって大きな違いを生み出さなかった。損害が発生し、暗号セキュリティへの信頼が新たな打撃を受けた。

ハッカーは続けるだろう...真の疑問は、暗号業界がバビットから学び、次の攻撃を防ぐために今すぐ行動するかどうかだ。

Trending Topics

blockchaincryptocurrencyhackernoon-top-storyprogrammingsoftware-developmenttechnologystartuphackernoon-booksBitcoinbooks