mimile
На главную

Взлом Bybit на $1,46 млрд доказывает, что аудит не страхует от обмана интерфейса

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Взлом Bybit на $1,46 млрд доказывает, что аудит не страхует от обмана интерфейса

Взлом криптобиржи Bybit на $1,46 млрд в феврале 2025 года показал, что аудит смарт-контрактов не защищает от атак через подмену интерфейса подписания. ФБР связало кражу с Северной Кореей; по данным биржи, подписывающие видели на экране ложные адреса.

Взлом Bybit

21 февраля 2025 года биржа Bybit потеряла 1,46 млрд долларов, когда злоумышленники подменили интерфейс подписания при плановом переводе средств с холодного кошелька Ethereum. Авторизованные подписывающие одобрили транзакцию, не подозревая, что видят ложные адреса. ФБР приписало кражу Северной Корее; биржа подтвердила потерю 401 347 ETH и стейкинговых активов. Провайдер кошельков Safe не обнаружил уязвимости в смарт-контрактах — атака использовала разрыв между безопасностью кода и доверием человека.

Иллюзия аудита

Типичный аудит смарт-контракта проверяет лишь конкретный снимок кода в течение нескольких дней и не затрагивает интерфейсы, управление ключами или процедуры подписания. Однако проекты выставляют значок «аудировано» как доказательство полной безопасности. Например, отчеты OpenZeppelin указывают точные хеши коммитов и сроки проверки, но пользователи редко видят эти ограничения. Инцидент с Bybit показывает, что даже проверенные системы уязвимы, когда подписывающие действуют на основе обманчивой информации.

Что дальше

Аудиторские фирмы начинают добавлять уведомления об ограничениях охвата, но отраслевого стандарта, обязывающего протоколы раскрывать непроверенные зоны, пока нет. Остается неясным, изменится ли восприятие инвесторами ярлыка «аудировано».

1 источник

Взлом Bybit на $1,46 млрд доказывает, что аудит не страхует от обмана интерфейса