Entwickler PC ermöglicht 1,5 Milliarden Krypto-Raub der Lazarus-Gruppe

Sicherheit (Pexels, allgemeine Nutzung)Es ist eine unglaubliche Geschichte: Am Freitag, den 21. Februar 2025, wurde die Kryptowährungsbörse Bybit um die Summe von 1,5 Milliarden US-Dollar erleichtert. Diese Summe wurde in Form von Guthaben in der Kryptowährung Etherum von den Bybit-Konten abgezogen. Das FBI nennt die in Nordkorea verortete, staatliche Lazarus-Hackergruppe als verantwortlich. Den Hackern gelang wohl der Zugriff über einen infizierten Entwickler-PC mittels eines JavaScript-Programms.


Anzeige

Der 1,5 Milliarden-Hack

Am Freitag, den 21. Februar 2025, die Kryptowährungsbörse Bybit einen Hack der Plattform öffentlich, bei der der Gegenwert von 1,46 Milliarden US-Dollar in Etherum Kryptowährungsguthaben abgeflossen sind.

Bybit Hack

Konkret heißt es, dass bei einer Überweisung von einer ETH Multisig Cold Wallet eine an der Bybit Warm Wallet eine Manipulation aufgetreten sei. Diese Transaktion wurde durch einen ausgeklügelten Angriff manipuliert, der die Signierschnittstelle maskierte und die korrekte Adresse anzeigte. Im Hintergrund wurde die zugrunde liegende Smart-Contract-Logik verändert.

Infolgedessen konnte ein Angreifer die Kontrolle über die betroffene ETH-Wallet erlangen und ihre Bestände an eine nicht identifizierte Adresse übertragen. Die Kollegen von Bleeping Computer haben den Sachverhalt zeitnah im Beitrag Hacker steals record $1.46 billion from Bybit ETH cold wallet aufgegriffen.


Anzeige

FBI beschuldigt die Lazarus-Gruppe

Das Federal Bureau of Investigation (FBI) hat zum 26. Februar 2025 dieses Dokument veröffentlicht, und beschuldigt, die Demokratische Volksrepublik Korea (Nordkorea) für den Diebstahl von virtuellen Vermögenswerten in Höhe von etwa 1,5 Milliarden US-Dollar von der Kryptowährungsbörse Bybit am oder um den 21. Februar 2025 verantwortlich zu sein.

FBI zum Bybit-Hack durch Nordkorea

In der Mitteilung wurden die Etherum-Adressen veröffentlicht, die bei diesem Hack veröffentlicht wurden. Bleeping Computer hat die Informationen hier noch etwas aufbereitet.

Der CEO von Bybit kündigte den Start der Plattform lazarusbounty.com an, um die Lazarus-Hacker aus Nordkorea zu bekämpfen. Es werden Kopfgelder für das Aufspüren gestohlener Gelder ausgesetzt, wobei bereits über 4 Millionen Dollar als Teil der laufenden Aktivitäten gegen die Lazarus-Gruppe ausgezahlt wurden.

Hack über einen Entwickler-PC

Nach einer forensischen Analyse haben die Verantwortlichen offen gelegt, wie der Angriff durch die Hacker abgelaufen ist.
Bybit-Hack, der Ablauf
Im ersten Schritt wurde ein bösartiges JavaScript unter folgender URL

*http://app.safe.global/_next/static/chunks/pages/_app-4f0dcee809cce622.js

in ein Safe{Wallet} auf AWS injiziert. Einer der Entwickler scheint dann das Script in die Produktionsumgebung übernommen zu haben. Dieses JS-Modul war in der Lage, die Funktion executeTransaction() zu ändern, aber nur, wenn der Unterzeichner einer Transaktion in einer vordefinierten Liste (Bybit Multisig-Besitzer) enthalten war. Am Ende des Tages waren die Angreifer so in der Lage, die rund 1,5 Milliarden US-Dollar in Etherum-Guthaben von Bybit-Konten abzuziehen.

Die Kollegen von Bleeping Computer haben das Ganze in diesem Artikel noch etwas detaillierter beschrieben. Ich weiß nicht, wie es der Leserschaft geht – aber mir wird ganz schlecht, wenn ich so etwas lese. Da wird versucht, die Leute in Kryptowährungen zu locken. Aber über die letzten Jahre lese ich am laufenden Band, wie Konten mit Guthaben in Kryptowährungen durch Hacks geleert werden. Und am Ende des Tages reichen dann einige Zeilen JavaScript-Code, um Milliarden zu erbeuten. Das ist auch einer der Gründe, warum ich die Finger von Kryptowährungen gelassen habe (der andere Grund ist, dass ich von dem Konstrukt nichts verstehe und nicht nachvollziehen kann, wo der Gegenwert her kommen soll).


Anzeige

Dieser Beitrag wurde unter Sicherheit abgelegt und mit , verschlagwortet. Setze ein Lesezeichen auf den Permalink.

2 Antworten zu Entwickler PC ermöglicht 1,5 Milliarden Krypto-Raub der Lazarus-Gruppe

  1. Luzifer sagt:

    ist ja nur Crypto Geld
    ;-P

  2. AC sagt:

    Hmmm… sehe ich das richtig? Das Cold Wallet liegt in der Cloud in einem S3 Bucket? Also… online? Da ließt sich die Definition von Cold Wallet aber ganz anders.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros). Kommentare abseits des Themas bitte unter Diskussion.

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.