AktualnościKryptoDlaczego CZ zaapelował o wstrzymanie wypłat po hacku na Bybit o wartości 1,46 mld dolarów

Dlaczego CZ zaapelował o wstrzymanie wypłat po hacku na Bybit o wartości 1,46 mld dolarów

Autor: DefiLiban·

Najważniejsze informacje

  • •Atak phishingowy na interfejs podpisywania Safe{Wallet} umożliwił kradzież 1,46 miliarda dolarów z zimnego portfela multisig Bybit na Ethereum 21 lutego 2025 roku — największego wykorzystania zabezpieczeń na poziomie giełdy w historii.
  • •Changpeng Zhao publicznie zalecił Bybit tymczasowe wstrzymanie wypłat, opisując to jako procedurę ograniczania kryzysu mającą kupić czas na ocenę ekspozycji, a nie sygnał niewypłacalności.
  • •Bybit utrzymał wypłaty i przetworzył 99,994% z ponad 350 000 wniosków o wypłatę w ciągu 10 godzin, realizując wszystkie wnioski w mniej niż 12 godzin.
  • •Firma śledząca blockchain TRM Labs poinformowała, że co najmniej 160 milionów dolarów skradzionych środków przemieszczono przez nielegalne kanały w ciągu 48 godzin, a ponad 400 milionów dolarów do 26 lutego.
  • •FBI powiązało atak z północnokoreańskimi hakerami, a naruszenie zwróciło nową uwagę na warstwę interfejsu użytkownika portfeli multisig jako podatność obok inteligentnych kontraktów on-chain.
Dlaczego CZ zaapelował o wstrzymanie wypłat po hacku na Bybit o wartości 1,46 mld dolarów

Changpeng Zhao publicznie zaapelował do Bybit o wstrzymanie wypłat 21 lutego 2025 roku, kilka godzin po tym, jak atak phishingowy na interfejs Safe{Wallet} doprowadził do opróżnienia 1,46 miliarda dolarów z pojedynczego zimnego portfela multisig na Ethereum — był to największy atak na poziomie giełdy w historii. Jego argumentacja była prosta: gdy zakres naruszenia jest wciąż nieznany, ograniczenie wypływów kupuje czas na ocenę ekspozycji i zapobiega pogłębianiu się już katastrofalnej straty przez potencjalną kaskadę skutków.

Co się wydarzyło w hacku na Bybit

Atak był wymierzony w zimny portfel multisig Bybit na Ethereum 21 lutego 2025 roku. Zgodnie z oficjalną osi czasu incydentu opublikowaną przez Bybit, atak phishingowy na interfejs Safe{Wallet} zmienił logikę inteligentnego kontraktu portfela, co pozwoliło atakującemu przekierować rutynowy transfer i opróżnić całe saldo portfela.

Skompromitowany portfel zawierał 401 347 ETH, 90 375 stETH, 15 000 cmETH i 8 000 mETH, o łącznej wartości 1,46 miliarda dolarów w momencie ataku. Nie odnotowano skompromitowania żadnych innych portfeli Bybit ani środków użytkowników poza tym pojedynczym zimnym portfelem.

Wkrótce po tym, jak wieści oaku stały się publiczne, CZ opublikował rekomendację, aby Bybit tymczasowo wstrzymał wypłaty, przedstawiając sugestię jako standardową procedurę ograniczania kryzysu, a nie sygnał szerszej niewypłacalności. CoinDesk podało, że CZ zaoferował również pomoc, co wskazywało, że rekomendacja wynikała ze postawy wsparcia dla branży, a nie z komentarza konkurencyjnego. Ta rada otworzyła jedno z kluczowych pytań incydentu: czy giełda w trakcie ataku powinna wstrzymać wypływy, czy utrzymać je w ruchu.

Dlaczego CZ zalecił wstrzymanie wypłat

Argumentacja kontainmentu

Podstawowa logika tymczasowego wstrzymania wypłat po wykorzystaniu zabezpieczeń polega na asymetrycznym zarządzaniu ryzykiem. Bezpośrednio po skompromitowaniu inteligentnego kontraktu pełna powierzchnia ataku jest rzadko znana: czy inne portfele korzystają z tej samej infrastruktury podpisywania, czy dodatkowe wektory phishingowe są aktywne, czy atakujący zachował jakąś formę uprzywilejowanego dostępu. Wstrzymanie tworzy okno na audyt architektury przechowywania aktywów, zanim kolejne wypływy opuszczą giełdę. W tym ujęciu wstrzymanie nie jest oceną wypłacalności, lecz narzędziem na kupienie czasu na dochodzenie.

Rekomendacja CZ odzwierciedlała sprawdzone praktyki w zakresie bezpieczeństwa giełd: najpierw ogranicz, potem badaj, na końcu wznów z pewnością. Strata 1,5 miliarda dolarów jest już poważna; dodatkowe kilkaset milionów wypłacone podczas niekontrolowanego napływu wniosków o wypłatę, gdy zespół bezpieczeństwa wciąż mapuje naruszenie, pogłębia szkody i ogranicza opcje odzyskiwania. Ta arytmetyka, w ujęciu CZ, sprawia, że pierwsze godziny są najbardziej kluczowe.

Bybit wybrał utrzymanie wypłat

Bybit obrał inną ścieżkę. Zamiast wstrzymywać, giełda utrzymała wypłaty i realizowała je masowo, ostatecznie obsługując 99,994% z ponad 350 000 wniosków o wypłatę w ciągu 10 godzin, a wszystkie wnioski zostały zrealizowane w mniej niż 12 godzin. Ta przepustowość operacyjna była głównym kontrargumentem Bybit: wykazanie wypłacalności poprzez wyniki, a nie zapewnienia.

Napięcie między tymi dwoma podejściami to prawdziwa lekcja zarządzania ryzykiem. Wstrzymanie chroni giełdę przed pozostałymi wektorami ataku, ale grozi wywołaniem dynamiki bankowego paniki, którą ma zapobiegać; kontynuowanie wypłat dowodzi wypłacalności, ale pozostawia giełdę narażoną, jeśli początkowa ocena naruszenia była niepełna Żaden wybór nie jest pozbawiony ryzyka, dlatego decyzja zależy od tego, jak szybko zespół bezpieczeństwa może określić zakres wykorzystania zabezpieczeń.

Dla użytkowników śledzących aktywny incydent na giełdzie najbardziej wiarygodnym sygnałem jest jakość oficjalnych komunikatów, a nie sama polityka wypłat. Giełdy, które ujawniają konkretny skompromitowany komponent, podjęte kroki izolacyjne i harmonogram audytu zewnętrznego, wykazują operacyjną przejrzystość, która zmniejsza asymetrię informacyjną napędzającą presję na wypłaty. Szczegółowa oś czasu incydentu Bybit jest studium przypadku takiego podejścia.

Skradzione środki przemieściły się w ciągu godzin

Śledzenie środków na blockchainie po incydencie potwierdziło, jak szybko skradzione fundusze się przemieszczają, gdy atak się powiedzie. TRM Labs poinformowało, że co najmniej 160 milionów dolarów przemieszczono przez nielegalne kanały w ciągu 48 godzin od ataku, a ponad 400 milionów dolarów do 26 lutego. FBI tego samego dnia publicznie powiązało atak z północnokoreańskimi hakerami, co jest spójne z ustalonym wzorcem grupy Lazarus polegającym na szybkim praniu pieniędzy między łańcuchami, mającym wyprzedzić zamrożenia giełd i odpowiedzi na czarne listy.

To tempo podkreśla, dlaczego okno kontainmentu, do którego odwoływał się CZ, mierzy się w godzinach, a nie w dniach, i dlaczego wstrzymanie wypłat na giełdach przechowujących płynność pomostową lub dzielących infrastrukturę przechowywania może wpłynąć również na szanse odzyskiwania w stosie DeFi. Wpływ szybkiego, masowego prania pieniędzy na przepływy między giełdami to istotny kontekst dla każdego, kto monitoruje ryzyko on-chain.

Nowa Kontrola nad interfejsami portfeli multisig

Incydent odnowił również kontrolę nad interfejsami portfeli multisig jako powierzchnią ataku. Wektor phishingowy Safe{Wallet} użyty tutaj był wymierzony w interfejs podpisywania, a nie w leżący u podstaw inteligentny kontrakt — to rozróżnienie ma znaczenie dla oceny ryzyka protokołów: logika kontraktu była prawidłowa, ale warstwa zorientowana na człowieka została skompromitowana. Struktury zarządzania i standardy przechowywania aktywów w DeFi coraz częściej muszą uwzględniać ataki na warstwę UI obok luk on-chain — to kwestia bezpośrednio istotna dla każdego protokołu, który polega na Safe lub podobnej infrastrukturze multisig do zarządzania skarbcem. Uwaga regulatorów na te luki została już zasygnalizowana w szerszym kontekście rozwoju regulacji kryptońskich w 2025 roku.

Podsumowując, ten epizod pokazuje, że polityka wypłat jest środ, a nie celem: niezależnie od ścieżki obranej przez giełdę w pierwszych godzinach naruszenia, decydujące znaczenie mają szybkość, z jaką zespół bezpieczeństwa określa zakres wykorzystania zabezpieczeń, oraz jasność komunikowania ustaleń. Wskaźniki warte śledzenia od tego momentu to te, które ukształtowały pierwsze dni incydentu: dalsze przemieszczanie się skradzionych środków odnotowywane przez firmy śledzące oraz aktualizacje oficjalnej osi czasu incydentu Bybit.