Web3史上最大黑客盗窃案是前端开发的锅吗?
攻击者提前部署了恶意合约,包含资金转移的后门功能。
篡改 Safe 前端界面,使签名者在 Safe 上看到的交易信息与实际发送至 Ledger 硬件钱包的数据不一致。
通过伪造的界面,攻击者成功获取三个有效签名,将 Safe 多签钱包的实现合约替换为恶意合约,从而控制冷钱包并转移资金。
Sygnia 受 Bybit 委托进行取证调查,确定攻击的根本原因,目标是识别攻击范围和来源,并减轻当前和未来的风险。最新报告见:Bybit Interim Investigation Report (https://docsend.com/view/rmdi832mpt8u93s7/d/rwecw3rumhqtgs6a)。
目前为止,取证调查突出显示以下发现:
对所有用于发起和签署交易的主机的取证调查发现,在 Safe 的 AWS S 3 存储桶中的资源被注入了恶意 JavaScript 代码。
资源修改时间和公开可用的网络历史档案表明,恶意代码的注入是直接在 Safe 的 AWS S 3 存储桶中进行的。
对注入的 JavaScript 代码的初步分析表明,其主要目的是操纵交易,在签名过程中有效地更改交易内容。
此外,对注入 JavaScript 代码的分析发现了一个激活条件,该条件仅在交易来源匹配两个合约地址之一时才会执行:Bybit 的合约地址和一个目前未识别的合约地址(可能与威胁者控制的测试合约相关)。
在恶意交易执行并发布后两分钟,新版本的 JavaScript 资源被上传到 Safe 的 AWS S 3 存储桶。这些更新版本已删除了恶意代码。
初步发现表明攻击源自 Safe 的 AWS 基础设施。
到目前为止,取证调查未发现 Bybit 基础设施有任何被入侵的迹象。
对三个签名者主机的取证调查表明,攻击的根本原因是来自 Safe 基础设施的恶意代码。
在 Bybit 的基础设施中未发现被入侵的迹象。
调查仍在继续,以进一步确认这些发现。
从目前的信息来看前端并不是这次的主要问题所在,主要对这次攻击要负责的是 AWS 上面的存储服务被黑了,JavaScript 被篡改,导致在 Safe 前端发起的交易内容被修改。但是前端方面,如果 Safe 前端做了基本的 SRI 验证,即使这个 JavaScript 被改了,也不会出事,这样来看前端是要有一定责任的。当然 Bybit 肯定也是要负责的,首先他们自己用的硬件钱包没有显示具体交易信息他们就确认了,本身他们对 Safe 前端的信任就是不可靠的。
硬件钱包在处理复杂交易时存在局限性,无法完整解析和显示多重签名钱包的详细交易数据,导致签名者在未完全验证交易内容的情况下进行“盲签”。
黑客很擅长利用交互过程的设计缺陷骗取用户资产,如:利用 UI 劫持、欺骗用户签名;利用盲签名欺骗用户签名;利用 Permit 签名盗取用户的资产;利用 TransferFrom 零转欺骗用户进行钓鱼;采用尾号相同空头实施骗局;对 NFT 进行钓鱼等其它通用的钓鱼手法。
随着 Web3 技术的快速发展,前端安全与区块链安全的边界逐渐模糊。传统前端漏洞(如 XSS、CSRF)在 Web3 场景下被赋予了新的攻击维度,而智能合约漏洞、私钥管理缺陷等问题则进一步放大了风险。
接下来我们从两个场景来分析一下前端开发和安全问题的关联。
用户视角:
✅ 钱包弹窗显示 "Transfer 1 ETH to 0x User..."
实际链上效果:
⚠️ 执行「 approve(attacker, unlimited) 」,资产可被随时转走
2. 智能合约验证签名
效果:任何前端参数篡改都会导致签名不匹配,交易自动回滚。
2.Ledger 屏幕显示:
实际执行:「 approve(attacker, unlimited) 」
2. 链上强制语义匹配
ZAN AI Scan (https://zan.top/cn/home/ai-scan? chInfo=ch_WZ) 能够通过形式验证和人工智能辅助安全规范生成确保代码正确性,提供对数百万部署合约进行代码相似性和知识产权风险分析,提供全天候监控和即时通知,涉及可能影响您部署项目的零日漏洞和安全事件。并且拥有一个根据庞大的漏洞数据库进行优化的 GPT 模型,用于检测智能合约中各种现实世界的漏洞。
本文由 ZAN Team(X 账号 @zan_team) 的 KenLee 撰写。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
下周必关注|市场聚焦二月CPI数据;Movement公共主网上线(3.10-3.16)
美参议院银行委员会共和党成员拟于 3 月 10 日当周对稳定币法案进行审议;Movement 或将于 3 月 10 日上线公共主网,主网代币领取预计仍需等待;MegaETH 将于 3 月 6 日部署测
-
空投周报 | Zora官宣将于2025年春季发币;MegaETH不为测试网交互提供空投(3.3-3.9)
原创 | Odaily星球日报(@OdailyChina)作者|Golem(@web3_golem)Odaily星球日报盘点了 2025 年 3 月 3 日至 2025 年 3 月 9 日期间的空投可
-
加密市场情绪低迷:稳定币增长显资金回流|Frontier Lab加密市场周报
市场整体概况本周加密货币市场处于震荡下跌的趋势,市场情绪指数由 11% 下跌至 8% 。稳定币市值基本开始出现了快速的增长(USDT 达 1427 亿、USDC 达 572 亿,涨幅分别为 0.49%
-
对话DEV Marvin:如何做好链上交易?通过“主力”视角给你解析
以下文字整理自系列 Twitter Space #对话 DEV,主持人 FC,SevenX Ventures 创始合伙人,Twitter@FC_0X 0 本期嘉宾:Marvin,Phala Netwo
-
一周代币解锁:本周无重大解锁
本周共 10 个项目解锁,无大比例或大金额解锁。Starknet项目推特:https://twitter.com/Starknet项目官网:https://starknet.io/本次解锁数量: 63
-
超越K线图:链上数据与宏观趋势如何驱动比特币增长
– 比特币的市场周期反映增长趋势:尽管市场波动剧烈,比特币的价格走势主要受到机构资金流入、宏观经济因素和监管政策的影响,例如 2024 年 12 月 4 日的市场激增,凸显了比特币的市场韧性。– 现货
-
Web3史上最大黑客盗窃案是前端开发的锅吗?
攻击者提前部署了恶意合约,包含资金转移的后门功能。篡改 Safe 前端界面,使签名者在 Safe 上看到的交易信息与实际发送至 Ledger 硬件钱包的数据不一致。通过伪造的界面,攻击者成功获取三个有
-
Odaily深度调查“Yescoin创始人”被捕事件:内斗夺权、硬分叉与理想主义
原创 | Odaily星球日报(@OdailyChina)作者|Golem(@web3_golem)3 月 7 日晚间,Ton 生态小游戏 Yescoin 在 X 平台发布公告称“Yescoin 创始
- 成交量排行
- 币种热搜榜
