Bybit官方使用「涉及以太幣冷錢包的未授權活動」這種說詞,意圖把注意力從駭客入侵事件本身轉移出去。這種不負責任的轉移焦點官腔並不稀奇,重點是這起事件造成了哪些影響。
目前,這起駭客事件的焦點包括:
一、冷錢包的信譽受損,原本冷錢包被視為放置數位資產最安全的工具。
二、多重簽名冷錢包的安全性引發質疑,原本一般認為多簽冷錢包比由單一個人控制的錢包更安全。
三、駭客全方位攻擊錢包,連UI(使用者介面)也不放過,混淆真實交易並偽裝成無害的樣子,就像是狼披著羊皮。
四、這批駭客透過做空所有加密貨幣賺到的錢,可能比駭走的錢還多,事發後一、兩天內,幣圈市值蒸發3000億美元。
五、Bybit在聲明中說這次轉移是按照預定「把我們的以太幣,從多簽冷錢包轉移到熱錢包的一部分」。為什麼有必要安排轉移40萬枚以太幣和質押以太幣?短時間內把這麼大規模的以太幣搬到熱錢包要做什麼?Bybit沒有解釋。
Bybit遇駭事件和The DAO遇駭事件
Bybit遇駭事件之所以金額創紀錄,與以太幣的時價有關。
駭客事件之後幾個小時,所有加密貨幣的價格都下跌,不過幾小時的功夫就蒸發3000億美元,是2016年The DAO遇駭事件時的200倍。
The DAO當時被駭走360萬枚以太幣,而Bybit只被駭走40萬枚以太幣,是前者的九分之一。
然而The DAO駭客事件發生時,那批以太幣規模大約6000萬美元,Bybit則被駭走規模15億美元的以太幣。
Bybit的冷錢包一點也不冷?
冷錢包之所以被視為安全,是因為與網路完全隔絕,可以防止網路駭客入侵。
另一方面,熱錢包有連上網路,因此可以直接連接區塊鏈應用程式,允許用戶立即發起、簽名並送出交易。
交易手續費通常決定確認的速度。冷錢包通常是硬體錢包,不過也有實體弄丟、失竊、損壞的風險。
《Forbes》數位資產記者布哈拉坦(Vipin Bharathan)認為,這次出事的Safe冷錢包,明明有連網、是以網路為基礎的應用,根本不夠資格稱為冷錢包。
他批評Bybit使用的Safe錢包是一個歐威爾式的美化詞彙,跟自由、愛國、真相一樣。這個錢包的UI,託管在亞馬遜雲端資料庫的AWS S3儲存桶中。
所有事後分析都顯示,駭客對UI的攻擊是透過好多個月前已經洩漏的失竊Safe S3憑證進行。
冷錢包並不適用於即時交易,因為這種多簽錢包需要一些時間才能在離線錢包與網路之間橋接。
冷錢包可以簡單到只是一張寫了私鑰的紙,也可以是硬體冷錢包。當然橋接點是最脆弱的,也許Bybit使用Safe,是因為對執行長和他的兩位共同簽署者來說,像Safe這種錢包很方便,但稱其為冷錢包有些牽強。
誰偷了以太幣?他們怎麼洗錢?
一切證據都指向據傳由北韓政府支持的拉撒路集團(The Lazarus Group)。他們的洗錢手段精巧、行雲流水:
一、發送到好幾個中間錢包
二、轉換為原生代幣,最終換成比特幣
三、使用去中心化交易所(DEX)及其他DeFi 方法
四、透過混幣器(mixers,把可能被識別的加密貨幣與其他貨幣混合,以掩蓋資金流向,防止溯源)及其他方式交換資金
由於Bybit及安全顧問的迅速行動,有部分資金已經追回。這些行動還在持續當中。
這些加密貨幣被換成美元或其他法幣之後,會用在北韓的彈道飛彈或是任何其他計畫上,包括核武及核武運載系統。
Bybit怎麼回應?
位於杜拜的Bybit目前透過出色的公關與迅速的行動,保住了名譽。
他們持續開放提現,並全額償還客戶資金,也有助於穩定局勢。
目前他們似乎已經恢復正常運營,並透過空投與新優惠方案來吸引客戶回流。
部分資金已成功追回,但僅占駭客攻擊總金額的約3%。
投資人該注意什麼?
這次事件之後,必須要嚴格審視冷錢包和多簽錢包的安全性。Safe證明自己是不安全的錢包,光是把錢包叫做冷錢包不代表真的是冷錢包。
如果企業經常性把資金大規模從冷錢包轉移到熱錢包,就必須時刻嚴格監督。定期這樣做可能會讓多簽錢包的參與者淪為橡皮圖章,機械性地按鈕,因為做過太多次重複的事情,一不小心就開了「自動模式」。這正是駭客攻擊的精髓,表面上一切如常,但底層發生了非常詭異的事情。
安全專家的其他建議,包括要用多種方法檢查交易目的地是否跟預期一樣。
你可以迅速看一眼冷錢包程式碼產生的交易目的地,確認資金流向。
或是在冷錢包變成連接到系統的溫錢包時,用etherscan做檢查。
也要再三確認大額交易,在交易廣播時檢查來源和去向。
這次事件的另一個影響,就是許多傳統派把這當成是加密生態系充斥詐騙與危險的證據。這是一個產業成長必然遇到的陣痛,安全的代價是永遠不懈的警惕。
天下總主筆陳良榕專欄。半導體狂熱、科技巨頭謀略的最犀利解讀
看懂科技大勢,獨家解讀
請查看您的信箱,我們將寄送驗證信給您,確保未來信件會送到您的信箱