AMLConsensus · курс
Программа · Урок 11.4
Раздел 11 · Урок 11.4 · разбор дела

Bybit 2025: крупнейший взлом в истории ($1.5 млрд)

Операторы биржи Bybit делали то, что считается образцом безопасности: держали основные средства в холодном кошельке и планово переводили часть на горячий. Они собственными глазами видели адрес получателя на экране и подтвердили перевод. А ушли деньги совсем не туда. В феврале 2025 года Lazarus увела около $1,5 миллиарда — крупнейший взлом в истории криптовалют — не сломав ни одного ключа, а подменив то, что видели люди на экране. Это дело меняет само представление о том, где проходит граница безопасности.

▶ Видеоразбор: Bybit 2025 (озвучка на русском).

Атака, которой не должно было случиться

Около 21 февраля 2025 года с Bybit было украдено примерно $1,5 миллиарда. ФБР приписало атаку группе Lazarus (известной также под названиями TraderTraitor и APT38) — той самой северокорейской кибергруппе, что стоит за взломом Ronin. Но если Ronin был атакой на мост, то здесь вектор оказался принципиально иным и куда более коварным.

Взлом не был «взломом» в привычном смысле: злоумышленники не подобрали приватные ключи холодного кошелька и не сломали криптографию. Они атаковали то, что находится между человеком и блокчейном, — интерфейс.

Механизм: подмена в интерфейсе Safe{Wallet}

Bybit использовала Safe{Wallet} (мультиподписной кошелёк) для управления средствами. Атакующие внедрили вредоносный JavaScript в пользовательский интерфейс этого кошелька — фронтенд, размещённый в облачном хранилище AWS S3. Это классическая атака на цепочку поставок: скомпрометирован не сам кошелёк и не биржа напрямую, а тот код, который рисует интерфейс подписантам.

Дальше — самое коварное. Когда операторы Bybit проводили плановый перевод с холодного кошелька на горячий, вредоносный скрипт подменил данные транзакции. На экране подписанты видели легитимную, ожидаемую операцию — и добросовестно её подтверждали. А реально подписывалась совсем другая транзакция, отправлявшая средства на адреса злоумышленников. Люди подписали своими настоящими ключами не то, что думали.

Ключи не были украдены. Была подменена реальность, которую эти ключи подписывали.

— суть атаки на Bybit (пересказ для понимания механизма)

Почему это страшнее кражи ключей. Все классические меры безопасности — мультиподпись, холодное хранение, ручное подтверждение — здесь не сработали, потому что они защищают от кражи ключей, а не от подмены того, что человек видит на экране. Подписанты сделали всё правильно по инструкции и всё равно санкционировали кражу. Это сдвигает границу безопасности: доверять нужно не только своим ключам, но и целостности интерфейса и всей цепочки поставок кода, вплоть до JavaScript на облачном хостинге.

Отмывание на скорость: $160 млн за 48 часов

Если в деле Bitfinex воры шесть лет боялись прикоснуться к добыче, то Lazarus в 2025 году действовала прямо противоположно — на максимальной скорости. Группа понимала: как только индустрия опознает украденные средства и начнёт блокировать адреса, окно для отмывания закроется. Поэтому деньги пришли в движение почти мгновенно.

  1. ~21 февраля 2025 — кража. С Bybit уходит ~$1,5 млрд через подмену планового перевода cold→hot.Крупнейший взлом в истории криптовалют; атрибуция ФБР — Lazarus / TraderTraitor / APT38.
  2. Быстрая конвертация. Украденные активы оперативно переводятся в BTC и другие активы.Смена актива усложняет блокировку и сквозную трассировку.
  3. Дробление по тысячам адресов. Средства раскидываются по огромному числу кошельков.Распыление затрудняет и заморозку, и ручной анализ потоков.
  4. Гонка со временем. За первые 48 часов отмыто ~$160 млн.Скорость — сознательная тактика: успеть до массовой блокировки адресов.
  5. Ответ индустрии. ФБР публикует 51 ETH-адрес, связанный с кражей.Отраслевая блокировка: биржи и сервисы получают ориентиры, чтобы замораживать поступления.
Cold wallet
плановый перевод
Подмена в UI
вредоносный JS на AWS S3
Адреса Lazarus
~$1,5 млрд
BTC + тысячи адресов
$160M / 48ч

Отраслевая блокировка: 51 адрес ФБР

Ответом на скорость Lazarus стала скорость индустрии. ФБР оперативно опубликовало список из 51 Ethereum-адреса, связанного с кражей, чтобы биржи, миксеры-детекторы и AML-сервисы могли немедленно вносить их в свои чёрные списки и замораживать любые поступления. Это и есть современная модель защиты: не только государство, но и вся экосистема действуют как распределённая сеть блокировки. Чем быстрее адреса становятся известны, тем меньше «чистых» выходов остаётся у отмывателя.

Для нас, специалистов по проверке, это иллюстрирует смысл динамических санкционных и «хакерских» списков. Такие списки обновляются буквально по горячим следам, и AML-система обязана их подтягивать оперативно — иначе она будет пропускать деньги, которые весь остальной рынок уже опознал как краденые.

Bybit против Ronin: эволюция угрозы

Сравнив два дела одной группы, мы видим, как эволюционирует противник.

Чему учит этот случай. Bybit расширяет само понятие безопасности: угроза сместилась с кражи ключей на подмену того, что человек видит на экране. Атака на фронтенд и цепочку поставок кода означает, что даже безупречно выполненная процедура подписи может санкционировать кражу. Для практики проверки отсюда три вывода. Первый: происхождение средств из крупного взлома — это токсичный след, и такие адреса попадают в оперативные списки почти мгновенно (пример — 51 адрес ФБР). Второй: скорость отмывания растёт ($160 млн за 48 часов), поэтому и AML-инструменты должны обновлять данные оперативно, а не раз в квартал. Третий: за самыми крупными кражами всё чаще стоит один и тот же государственный актор — Lazarus, — и распознавание его почерка (кросс-чейн, миксеры, дробление, скорость) становится ключевым навыком.

Что забрать из этого урока

  • Масштаб и дата~21 февраля 2025, украдено ~$1,5 млрд — крупнейший взлом в истории. Атрибуция ФБР: Lazarus / TraderTraitor / APT38.
  • МеханизмВредоносный JavaScript во фронтенде Safe{Wallet} (хостинг AWS S3) подменил данные планового перевода cold→hot.
  • СкоростьБыстрая конвертация в BTC, дробление по тысячам адресов, ~$160 млн отмыто за первые 48 часов.
  • Ответ индустрииФБР опубликовало 51 ETH-адрес для отраслевой блокировки поступлений.

В трёх последних делах постоянно всплывал один инструмент отмывания — миксер Tornado Cash. В следующем, заключительном разборе раздела мы посмотрим на него отдельно: как и почему под санкции США впервые попал не человек и не компания, а строчки программного кода.

Факты изложены по открытым источникам. Материалы носят образовательный характер.