Операторы биржи Bybit делали то, что считается образцом безопасности: держали основные средства в холодном кошельке и планово переводили часть на горячий. Они собственными глазами видели адрес получателя на экране и подтвердили перевод. А ушли деньги совсем не туда. В феврале 2025 года Lazarus увела около $1,5 миллиарда — крупнейший взлом в истории криптовалют — не сломав ни одного ключа, а подменив то, что видели люди на экране. Это дело меняет само представление о том, где проходит граница безопасности.
▶ Видеоразбор: Bybit 2025 (озвучка на русском).
Около 21 февраля 2025 года с Bybit было украдено примерно $1,5 миллиарда. ФБР приписало атаку группе Lazarus (известной также под названиями TraderTraitor и APT38) — той самой северокорейской кибергруппе, что стоит за взломом Ronin. Но если Ronin был атакой на мост, то здесь вектор оказался принципиально иным и куда более коварным.
Взлом не был «взломом» в привычном смысле: злоумышленники не подобрали приватные ключи холодного кошелька и не сломали криптографию. Они атаковали то, что находится между человеком и блокчейном, — интерфейс.
Bybit использовала Safe{Wallet} (мультиподписной кошелёк) для управления средствами. Атакующие внедрили вредоносный JavaScript в пользовательский интерфейс этого кошелька — фронтенд, размещённый в облачном хранилище AWS S3. Это классическая атака на цепочку поставок: скомпрометирован не сам кошелёк и не биржа напрямую, а тот код, который рисует интерфейс подписантам.
Дальше — самое коварное. Когда операторы Bybit проводили плановый перевод с холодного кошелька на горячий, вредоносный скрипт подменил данные транзакции. На экране подписанты видели легитимную, ожидаемую операцию — и добросовестно её подтверждали. А реально подписывалась совсем другая транзакция, отправлявшая средства на адреса злоумышленников. Люди подписали своими настоящими ключами не то, что думали.
Ключи не были украдены. Была подменена реальность, которую эти ключи подписывали.
— суть атаки на Bybit (пересказ для понимания механизма)
Если в деле Bitfinex воры шесть лет боялись прикоснуться к добыче, то Lazarus в 2025 году действовала прямо противоположно — на максимальной скорости. Группа понимала: как только индустрия опознает украденные средства и начнёт блокировать адреса, окно для отмывания закроется. Поэтому деньги пришли в движение почти мгновенно.
Ответом на скорость Lazarus стала скорость индустрии. ФБР оперативно опубликовало список из 51 Ethereum-адреса, связанного с кражей, чтобы биржи, миксеры-детекторы и AML-сервисы могли немедленно вносить их в свои чёрные списки и замораживать любые поступления. Это и есть современная модель защиты: не только государство, но и вся экосистема действуют как распределённая сеть блокировки. Чем быстрее адреса становятся известны, тем меньше «чистых» выходов остаётся у отмывателя.
Для нас, специалистов по проверке, это иллюстрирует смысл динамических санкционных и «хакерских» списков. Такие списки обновляются буквально по горячим следам, и AML-система обязана их подтягивать оперативно — иначе она будет пропускать деньги, которые весь остальной рынок уже опознал как краденые.
Сравнив два дела одной группы, мы видим, как эволюционирует противник.
В трёх последних делах постоянно всплывал один инструмент отмывания — миксер Tornado Cash. В следующем, заключительном разборе раздела мы посмотрим на него отдельно: как и почему под санкции США впервые попал не человек и не компания, а строчки программного кода.
Факты изложены по открытым источникам. Материалы носят образовательный характер.