Perché CZ ha chiesto a Bybit di sospendere i prelievi dopo l'hack da 1,46 miliardi di dollari su Safe{Wallet}
Punti chiave
- •Un attacco phishing all'interfaccia di firma Safe{Wallet} ha consentito il furto di 1,46 miliardi di dollari dal cold wallet multisig Ethereum di Bybit il 21 febbraio 2025, il più grande exploit mai registrato a livello di exchange.
- •Changpeng Zhao ha raccomandato pubblicamente a Bybit di sospendere temporaneamente i prelievi, descrivendo la mossa come protocollo di contenimento della crisi per guadagnare tempo nella valutazione dell'esposizione, e non come segnale di insolvenza.
- •Bybit ha mantenuto i prelievi aperti ed ha elaborato il 99,994% di oltre 350.000 richieste di prelievo entro 10 ore, completando tutte le richieste in meno di 12 ore.
- •La società di tracciamento blockchain TRM Labs ha riferito che almeno 160 milioni di dollari dei fondi rubati sono transitati su canali illeciti entro 48 ore, con oltre 400 milioni di dollari spostati entro il 26 febbraio.
- •L'FBI ha collegato l'attacco a hacker nordcoreani, e la violazione ha attirato nuova attenzione sul layer dell'interfaccia utente dei wallet multisig come vulnerabilità insieme agli smart contract on-chain.

Changpeng Zhao ha chiesto pubblicamente a Bybit di sospendere i prelievi il 21 febbraio 2025, poche ore dopo che un attacco phishing all'interfaccia Safe{Wallet} aveva prosciugato 1,46 miliardi di dollari da un singolo cold wallet multisig Ethereum, il più grande exploit mai registrato a livello di exchange. Il suo ragionamento era semplice: quando la portata di una violazione è ancora sconosciuta, limitare i flussi in uscita guadagna tempo per valutare l'esposizione e impedisce a un potenziale contagio di aggravare una perdita già catastrofica.
Che cosa è successo nell'hack a Bybit
L'attacco ha preso di mira il cold wallet multisig Ethereum di Bybit il 21 febbraio 2025. Secondo la cronologia ufficiale dell'incidente pubblicata da Bybit, un attacco phishing contro l'interfaccia Safe{Wallet} ha alterato la logica dello smart contract del wallet, consentendo all'attaccante di dirottare un trasferimento di routine e prosciugare l'intero saldo del wallet.
Il wallet compromesso conteneva 401.347 ETH, 90.375 stETH, 15.000 cmETH e 8.000 mETH, per un valore complessivo di 1,46 miliardi di dollari al momento dell'exploit. Nessun altro wallet di Bybit o fondo utente al di fuori di quel singolo cold wallet è stato segnalato come compromesso.
Poco dopo la diffusione della notizia dell'exploit, CZ ha pubblicato un post in cui raccomandava a Bybit di sospendere temporaneamente i prelievi, presentando il suggerimento come un protocollo standard di contenimento della crisi e non come un'indicazione di insolvenza più generalizzata. CoinDesk ha riferito che CZ ha anche offerto assistenza, un segnale che la raccomandazione proveniva da un'ottica di supporto al settore e non da una considerazione competitiva. Il consiglio ha posto una delle questioni centrali dell'incidente: se un exchange sotto attacco debba interrompere i flussi in uscita o mantenerli attivi.
Perché CZ ha raccomandato la sospensione dei prelievi
La logica del contenimento
La logica alla base di una sospensione temporanea dei prelievi dopo un exploit è la gestione asimmetrica del rischio. Nei momenti immediatamente successivi alla compromissione di uno smart contract, la superficie'attacco completa è raramente nota: se altri wallet condividono la stessa infrastruttura di firma, se ulteriori vettori phishing sono attivi, o se l'attaccante conserva qualche forma di accesso privilegiato. Una sospensione crea una finestra per verificare l'architettura di custodia prima che ulteriori flussi in uscita lascino l'exchange. In questa prospettiva, la sospensione non è un giudizio sulla solvibilità ma uno strumento per guadagnare tempo investigative.
La raccomandazione di CZ rifletteva un playbook consolidato nella sicurezza degli exchange: prima contenere, poi indagare, infine riprendere con fiducia. Una perdita di 1,5 miliardi di dollari è già materiale; qualche centinaio di milioni in più prosciugati durante un'ondata di prelievi fuori controllo mentre il team di sicurezza sta ancora mappando la violazione aggrava i danni e riduce le opzioni di recupero. Secondo l'ottica di CZ, è proprio questa aritmetica a rendere le prime ore le più determinanti.
Bybit ha scelto di mantenere i prelievi aperti
Bybit ha preso una strada diversa. Invece di sospendere, l'exchange ha mantenuto i prelievi aperti elaborandoli su larga scala, gestendo in definitiva il 99,994% di oltre 350.000 richieste di prelievo entro 10 ore, con tutte le richieste completate in meno di 12 ore. Quella capacità operativa è stata la principale controargomentazione di Bybit: dimostrare la solvibilità attraverso le prestazioni piuttosto che con le dichiarazioni.
La tensione tra i due approcci è la vera lezione di gestione del rischio. Una sospensione protegge l'exchange dai vettori d'attacco residui ma rischia di innescare la dinamica di bank run che dovrebbe prevenire; mantenere i prelievi dimostra la solvibilità ma lascia l'exchange esposto se la valutazione iniziale della violazione era incompleta. Nessuna delle due scelte è priva di rischi, ed è per questo che la decisione dipende da quanto rapidamente il team di sicurezza riesce a delimitare l'exploit.
Per gli utenti che seguono un incidente in corso su un exchange, il segnale più affidabile è la qualità delle comunicazioni ufficiali più che la politica sui prelievi in sé. Gli exchange che divulgano il componente specifico compromesso, le misure di isolamento adottate e una tempistica per l'audit di terze parti dimostrano quel tipo di trasparenza operativa che riduce l'asimmetria informativa alimentante la pressione sui prelievi. La cronologia dettagliata dell'incidente pubblicata da Bybit è un caso di studio di questo approccio.
I fondi rubati si sono mossi nel giro di poche ore
Il tracciamento blockchain successivo all'incidente ha confermato quanto rapidamente si muovano i fondi rubati una volta che un exploit riesce. TRM Labs ha riferito che almeno 160 milioni di dollari erano transitati su canali illeciti entro 48 ore dall'exploit, con oltre 400 milioni di dollari spostati entro il 26 febbraio. L'FBI ha pubblicamente collegato l'attacco a hacker nordcoreani in quella stessa data, in linea con il modello consolidato del Lazarus Group di riciclaggio cross-chain rap progettato per precedere i congelamenti degli exchange e le risposte delle blacklisting.
Questo ritmo sottolinea perché la finestra di contenimento citata da CZ si misura in ore e non in giorni, e perché sospendere i prelievi sugli exchange che detengono liquidità di bridging o condividono l'infrastruttura di custodia può incidere anche sulle probabilità di recupero nello stack DeFi. Le implicazioni sui flussi degli exchange di un riciclaggio rapido su larga scala sono un contesto rilevante per chiunque monitori il rischio on-chain.
Nuova attenzione sulle interfacce dei wallet multisig
L'incidente ha anche rinnovato l'attenzione sulle UI dei wallet multisig come superficie d'attacco. Il vettore phishing di Safe{Wallet} utilizzato in questo caso ha preso di mira l'interfaccia di firma piuttosto che lo smart contract sottostante, una distinzione importante per le valutazioni di rischio dei protocolli: la logica del contratto era corretta, ma il layer rivolto agli utenti è stato compromesso. I framework di governance e gli standard di custodia in DeFi devono sempre più tenere conto degli attacchi a livello di UI insieme alle vulnerabilità on-chain, una criticità direttamente rilevante per qualsiasi protocollo che si affidi a Safe o a infrastrutture multisig simili per la gestione della treasury. L'attenzione normativa su queste lacune è già stata segnalata negli sviluppi regolamentari crypto più ampi del 2025.
Nel complesso, l'episodio mostra che la politica sui prelievi è un mezzo e non un fine: quale che sia la strada scelta da un exchange nelle prime ore di una violazione, i fattori decisivi sono la rapidità con cui il team di sicurezza riesce a delimitare l'exploit e la chiarezza con cui comunica quanto scopre. Gli indicatori da monitorare d'ora in avanti sono quelli che hanno caratterizzato i primi giorni dell'incidente: ulteriori movimenti dei fondi rubati come conteggiati dalle società di tracciamento e gli aggiornamenti alla cronologia ufficiale dell'incidente pubblicata da Bybit.