Взлом Bybit на $1,46 млрд доказывает, что аудит не страхует от обмана интерфейса

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Взлом криптобиржи Bybit на $1,46 млрд в феврале 2025 года показал, что аудит смарт-контрактов не защищает от атак через подмену интерфейса подписания. ФБР связало кражу с Северной Кореей; по данным биржи, подписывающие видели на экране ложные адреса.
Взлом Bybit
21 февраля 2025 года биржа Bybit потеряла 1,46 млрд долларов, когда злоумышленники подменили интерфейс подписания при плановом переводе средств с холодного кошелька Ethereum. Авторизованные подписывающие одобрили транзакцию, не подозревая, что видят ложные адреса. ФБР приписало кражу Северной Корее; биржа подтвердила потерю 401 347 ETH и стейкинговых активов. Провайдер кошельков Safe не обнаружил уязвимости в смарт-контрактах — атака использовала разрыв между безопасностью кода и доверием человека.
Иллюзия аудита
Типичный аудит смарт-контракта проверяет лишь конкретный снимок кода в течение нескольких дней и не затрагивает интерфейсы, управление ключами или процедуры подписания. Однако проекты выставляют значок «аудировано» как доказательство полной безопасности. Например, отчеты OpenZeppelin указывают точные хеши коммитов и сроки проверки, но пользователи редко видят эти ограничения. Инцидент с Bybit показывает, что даже проверенные системы уязвимы, когда подписывающие действуют на основе обманчивой информации.