הפריצה לבורסת הקריפטו ByBit: הגניבה הדיגיטלית הגדולה אי פעם; הסיפור, ההשלכות והלקחים

תמונה של אבנר גייפמן

אבנר גייפמן

שותף, ייעוץ טכנולוגי, EY

תמונה של עמינדב גליקשטיין

עמינדב גליקשטיין

Senior Manager, Technical lead of the Smart Contract review tool

רוצים-ות לקבל את העדכונים שלנו ישירות למייל?

ב-21 בפברואר 2025, בורסת ByBit – אחת מהפלטפורמות הגדולות בענף הקריפטו נפלה קורבן לפריצה שהוגדרה כגניבה הדיגיטלית הגדולה בהיסטוריה. האקרים הצליחו לגנוב כ-401,000 מטבעות דיגיטליים מסוג איתריום (ETH), בשווי של כ-1.5 מיליארד דולר בזמן הפריצה. האירוע זעזע את עולם הקריפטו, אך הוא לא עומד לבדו אלאחלק משרשרת של פריצות לבורסות מרכזיות כמו Mt.Gox, Poly Network ו-Ronin, שמהן נגנבו מיליארדי דולרים לאורך השנים. הפריצה ל-ByBit לא רק גרמה לאובדן כספי עצום, אלא גם ערערה עוד יותר את האמון הציבורי בתעשיית הקריפטו, שממילא מתמודדת עם ספקנות בנוגע לאבטחה ולרגולציה.

כיצד בוצעה המתקפה?

הכספים של ByBit היו מוגנים ע"י התקן חומרה הנקרא ארנק קר. התקן החומרה הזה מחזיק מפתחות פרטיים, שגישה אליהם מאפשרת שליטה בכל הכסף. התוקפים הבינו ששליפת המפתח הקר זוהי פעולה מורכבת מאוד מבחינה טכנית, ספק אם אפשרית, ולכן חיפשו, ומצאו, נקודת תורפה אחרת. כל פעולה של העברת כספים מוצגת בממשק בדפדפן, וברגע שהמשתמש מאשר את הפעולה, היא נשלחת לארנק הקר המאובטח לצורך החתימה.

במקום לפרוץ לארנק הקר, שזוהי משימה מאוד מורכבת, מצאו התוקפים נקודת התורפה בממשק המשתמש של חברת Safe{Wallet – ספקית התוכנה והחומרה שבה השתמשו ב-ByBit. התוקפים הצליחו לשנות את ממשק המשתמש שיציג ל"חתימה" טרנזקציה לגיטימית בעוד מאחורי הקלעים נשלחת הטרנזקציה הזדונית לארנק הקר. הטרנזקציה הזדונית, הפעילה קוד בחוזה החכם המיועד לביצוע שדרוג של החוזה, תהליך השידרוג החליף את הקוד של החוזה, בקוד חדש המאפשר להוציא את הכספים. אם החוזה החכם היה נבדק כמו שצריך, התקיפה הזו ודומים לה היו יכולות להימנע.

מאז הפריצה, ByBit פעלה במהירות כדי להרגיע את המשתמשים. המנכ"ל, בן ז'ו, הכריז כי הפלטפורמה נותרה solvent (מסוגלת לעמוד בהתחייבויותיה), וכי כל נזקי הלקוחות יכוסו ב-1:1 ממאגרי החברה או מהלוואות חיצוניות. החברה שיתפה פעולה עם חברות ניתוח בלוקצ'יין ורשויות אכיפה כדי לאתר את הכספים הגנובים, והשיקה תוכנית תגמולים של עד 10% מהסכום שיוחזר למי שיסייע בהשבתם. חקירות הצביעו על קבוצת ההאקרים Lazarus Group, המקושרת לצפון קוריאה, כמי שעומדת מאחורי המתקפה – דפוס מוכר של התקפות מתוחכמות על בורסות קריפטו.

הכשלים בפריצה חושפים נקודות תורפה קריטיות: ראשית, הגורם האנושי נותר החוליה החלשה ביותר, גם במערכות מאובטחות טכנולוגית. שנית, ניהול לקוי של ממשקים והרשאות עלול לאפשר לתוקפים לעקוף אפילו הגנות מתקדמות כמו multisig. לבסוף, התלות של בורסות מרכזיות בארנקים עם סכומי עתק הופכת אותם למטרות אטרקטיביות.

מה ניתן ללמוד? אבטחת מידע בנכסים דיגיטליים חייבת לכלול בקרות מחמירות – אימות רב-שלבי מבוזר, בדיקות תכופות של פרוטוקולים, ווידוא שכל החוזים החכמים המעורבים בפעילות העסקית מוגנים מפני טעויות אנוש. עוד אפשרויות הן מעבר לפתרונות משמורת (קסטודיאן) מבוזרים במקום אחזקה ריכוזית, ושימוש במנגנון off-exchange settlement – פתרון בו הכסף עובר ישירות מארנק לארנק; שתי פרקטיקות שעשויות להפחית את הסיכון. 

הפריצה ל-ByBit היא תזכורת כואבת לכך שבעולם הקריפטו, שבו השקיפות של הבלוקצ'יין פוגשת את הפגיעות של מערכות אנושיות, אבטחה היא משימה מתמשכת שדורשת חדשנות ושיתוף פעולה תעשייתי. צוות אבטחת הבלוקצ'יין של EY מציע תמיכה מקיפה למוסדות פיננסיים וארגוני קריפטו מובילים. נשמח ללוות אתכם בתהליך האימוץ של נכסים דיגיטליים משלב האסטרטגיה והארכיטקטורה, דרך ההגנה והניטור הרציף ועד ניהול אירועי משבר של שחזור נכסים והתאוששות. בנוסף, EY מפתחת את EY Analyzer: Smart Contract & Token Review – כלי חדשני המאפשר לארגונים לבדוק חוזים חכמים, לזהות פגיעויות ולחזק את החוסן שלהם נגד מתקפות.

לפרטים נוספים

אבנר גייפמן

עמינדב גליקשטיין

Scroll to Top

לאור המצב הביטחוני והנחיות פיקוד העורף, 
אנו מעדכנים על דחיית הכנס השנתי לתעשיית הביטוח והפיננסים
שהיה מיועד להתקיים היום, יום שני, 8.6.26. 
אנו מחזקים את צה"ל וכוחות הביטחון ומייחלים לימים שקטים לכל עם ישראל.

EY ישראל