НовостиКриптовалютыПочему CZ призвал Bybit приостановить выводы средств после взлома Safe{Wallet} на $1,46 млрд

Почему CZ призвал Bybit приостановить выводы средств после взлома Safe{Wallet} на $1,46 млрд

Автор: DefiLiban·

Ключевые выводы

  • •Фишинговая атака на интерфейс подписи Safe{Wallet} позволила похитить $1,46 млрд из мультиподписного холодного кошелька Bybit в Ethereum 21 февраля 2025 года — крупнейший взлом уровня биржи в истории.
  • •Чанпэн Чжао публично рекомендовал Bybit временно приостановить выводы средств, описав это как процедуру сдерживания кризиса для выигрыша времени на оценку масштабов, а не как признак неплатёжеспособности.
  • •Bybit оставил выводы открытыми и обработал 99,994% из более чем 350 000 заявок на вывод в течение 10 часов, завершив все заявки менее чем за 12 часов.
  • •Фирма блокчейн-отслеживания TRM Labs сообщила, что как минимум $160 млн похищенных средств были перемещены по нелегальным каналам в течение 48 часов, а более $400 млн — к 26 февраля.
  • •ФБР связала атаку с северокорейскими хакерами, а взлом вновь привлёк внимание к слою пользовательского интерфейса мультиподписных кошельков как уязвимости наряду с ончейн-смарт-контрактами.
Почему CZ призвал Bybit приостановить выводы средств после взлома Safe{Wallet} на $1,46 млрд

Чанпэн Чжао публично призвал Bybit приостановить выводы средств 21 февраля 2025 года, через несколько часов после того, как фишинговая атака на интерфейс Safe{Wallet} позволила вывести $1,46 млрд из одного мультиподписного холодного кошелька в Ethereum — крупнейшего взлома уровня биржи в истории. Его логика была простой: когда масштаб взлома ещё неизвестен, ограничение исходящих операций даёт время оценить масштабы воздействия и предотвращает возможное распространение заражения, которое усугубило бы и без того катастрофические потери.

Что произошло при взломе Bybit

Атака была направлена на мультиподписной холодный кошелёк Bybit в Ethereum 21 февраля 2025 года. Согласно официальной хронологии инцидента Bybit, фишинговая атака на интерфейс Safe{Wallet} изменила логику смарт-контракта кошелька, что позволило злоумышленнику перенаправить обычный перевод и вывести весь баланс кошелька.

Скомпрометированный кошелёк содержал 401 347 ETH, 90 375 stETH, 15 000 cmETH и 8 000 mETH общей стоимостью $1,46 млрд на момент взлома. О компрометации других кошельков Bybit или средств пользователей за пределами этого единственного холодного кошелька не сообщалось.

Вскоре после новостей о взломе CZ публично рекомендовал Bybit временно приостанов выводы средств, представив предложение как стандартную процедуру сдерживания кризиса, а не как признак более широкой неплатёжеспособности. CoinDesk сообщила, что CZ также предложил помощь — сигнал о том, что рекомендация исходила из позиции поддержки индустрии, а не конкурентной критики. Этот совет обозначил один из центральных вопросов инцидента: должна ли биржа под атакой остановить исходящие операции или продолжить их.

Почему CZ рекомендовал приостановить выводы

Логика сдерживания

Основная логика временной приостановки выводов после взлома — управление асимметричными рисками. Непосредственно после компрометации смарт-контракта полная поверхность атаки редко известна: используют ли другие кошельки ту же инфраструктуру подписи, действуют ли дополнительные фишинговые векторы, сохраняется ли у злоумышленника привилегированный доступ. Приостановка создаёт окно для аудита инфраструктуры хранения до того, как новые средства покинут биржу. В такой трактовке приостановка — это не оценка платёжеспособности, а инструмент выигрыша времени для расследования.

Рекомендация CZ отражала устоявшийся подход в безопасности бирж: сначала сдержать, затем расследовать, потом уверенно возобновить. Потеря в $1,5 млрд уже существенна; ещё несколько сотен миллионов, выведенные во время неконтролируемого всплеска выводов, пока команда безопасности только определяет масштабы взлома, усугубляют ущерб и сокращают возможности восстановления. Именно эта арифметика, по логике CZ, делает первые часы самыми важными.

Bybit выбрал сохранить выводы открытыми

Bybit пошёл другим путём. Вместо приостановки биржа оставила выводы открытыми и обрабатывала их в массовом масштабе, в итоге выполнив 99,994% из более чем 350 000 заявок на вывод в течение 10 часов, причём все заявки были завершены менее чем за 12 часов. Эта операционная пропускная способность стала главным контраргументом Bybit: демонстрация платёжеспособности через результат, а не заявления.

Противоречие между этими двумя подходами и есть главный урок управления рисками. Приостановка защищает биржу от остаточных векторов атаки, но рискует запустить динамику банковской паники, которую она призвана предотвратить; продолжение выводов демонстрирует платёжеспособность, но оставляет биржу уязвимой, если первоначальная оценка взлома была неполной. Ни один из вариантов не свободен от рисков, поэтому решение зависит от того, насколько быстро команда безопасности может определить масштабы взлома.

Для пользователей, наблюда за активным инцидентом на бирже, самый надёжный сигнал — качество официальной коммуникации, а не сама политика выводов. Биржи, которые раскрывают конкретный скомпрометированный компонент, предпринятые шаги по изоляции и сроки стороннего аудита, демонстрируют ту операционную прозрачность, которая снижает информационную асимметрию, подпитывающую давление на выводы. Детальная хронология инцидента Bybit — пример такого подхода.

Похищенные средства двинулись в течение часов

Пост-инцидентное блокчейн-отслеживание подтвердило, как быстро похищенные средства приходят в движение после успешного взлома. TRM Labs сообщила, что как минимум $160 млн были перемещены по нелегальным каналам в течение 48 часов после взлома, а к 26 февраля — более $400 млн. ФБР в тот же день публично связала атаку с северокорейскими хакерами, что соответствует характерной для группы Lazarus практике быстрой отмывки через кросс-чейн механизмы, направленной на опережение заморозок бирж и реакций чёрных списков.

Этот темп подчёркивает, почему окно сдерживания, на которое ссылался CZ, измеряется часами, а не днями, и почему приостановка выводов на биржах, удерживающих ликвидность мостов или разделяющих инфраструктуру хранения, может влиять и на шансы восстановления в стеке DeFi. Последствия быстрой масштабной отмывки для потоков средств бирж важны для всех, кто отслеживает риски на блокчейне.

Новое внимание к интерфейсам мультиподписных кошельков

Инцидент также вновь привлёк внимание к интерфейсам мультиподписных кошельков как поверхности атаки. Использованный здесь фишинговый вектор Safe{Wallet} был направлен на интерфейс подписи, а не на сам смарт-контракт — различие, важное для оценки протокольных рисков: логика контракта была исправна, но скомпрометирован был слой взаимодействия с человеком. Управленческие рамки и стандарты хранения в DeFi всё чаще должны учитывать атаки на уровне интерфейса наряду с ончейн-уязвимостями — вопрос, напрямую значимый для любого протокола, полагающегося на Safe или аналогичную мультиподписную инфраструктуру для управления казначейством. Регуляторное внимание к этим пробелам уже было отмечено в более широких криптовалютных регуляторных разработках на протяжении 2025 года.

В совокупности эпизод показывает, что политика выводов — это средство, а не цель: какой бы путь биржа ни выбрала первые часы взлома, решающими факторами являются скорость определения масштабов взлома командой безопасности и ясность коммуникации обнаруженного. Ключевые индикаторы для отслеживания здесь — те же, что определили первые дни инцидента: дальнейшее движение похищенных средств по данным фирм-трекеров и обновления официальной хронологии инцидента Bybit.