
閱讀時長 3 分鐘
什麼是 Bybit 遭駭事件?快速入門解讀
近期,加密貨幣交易所 Bybit 遭遇 15 億美元被盜事件,在整個加密社群引發軒然大波。若獲證實,這將列為產業史上規模最大的竊盜案之一,據稱是由北韓駭客精心策劃。此次事件引發了關於中心化交易所(CEX)資安的迫切疑問:投資人是否還應繼續將數位資產託付給它們。
隨著調查持續展開,分析此次攻擊如何發生、原本可以如何防範,以及個人投資人如何保護自己免受類似威脅,至關重要。中心化交易所固然便利,但這起事件再次印證了一個日益明確的事實:自託管才是持有加密資產最安全的選擇。
Bybit 遭駭事件時間線
1. 一次例行性的冷錢包轉帳
Bybit 從其冷錢包向溫錢包發起一筆多簽轉帳,這是一項標準的營運流程。
多簽代表多名授權簽署人(高階主管或安全人員)必須先核准交易,交易才會執行。
2. 攻擊早已悄然展開
攻擊者可能已透過惡意軟體入侵了每一位多簽簽署人的裝置。
當簽署人審核交易時,介面上顯示的是正確的錢包地址,以及 @safe 平台上一筆合法的交易(@safe 前身為 Gnosis Safe,是一個廣受歡迎的多簽協定)。
3. 隱藏的交易竄改
在幕後,實際的簽署請求並不是一筆轉帳——而是一份變更 ETH 冷錢包智慧合約邏輯的請求。
當所有簽署人核准了他們以為的普通轉帳後,駭客便取得了 ETH 冷錢包的完全控制權。
4. 全面接管與盜取
合約權限遭變更後,攻擊者將冷錢包中的所有 ETH 洗劫一空。資金被轉移至一個身分不明的地址,幾乎不可能追回。
5. Bybit 的應對
該交易所暫停了受感染的錢包,但向用戶保證其他所有冷錢包都是安全的。
提領功能保持開放,這顯示 Bybit 擁有備用儲備金或未受此次遭駭事件影響的其他錢包。
這起遭駭事件是如何發生的?
這次攻擊並非直接攻破 Bybit 的基礎設施——而是對所有負責核准冷錢包交易的個人,實施的一次有針對性、多階段的入侵。駭客最有可能採取了以下步驟:
找出所有多簽簽署人
- 攻擊者以某種方式查明了 Bybit 內部哪些人擁有冷錢包交易的簽署權限。
- 這可能是透過外洩的內部文件、社交工程攻擊,甚至監控活動所達成。
以惡意軟體感染每位簽署人的裝置
- 在交易請求發出之前,每一位簽署人的裝置都已被入侵。
- 這顯示這是一場高度協同的網路攻擊,涉及網路釣魚、木馬程式或客製化惡意軟體。
竄改介面以顯示偽造交易
- 駭客竄改了多簽簽署介面中顯示的交易詳情。
- 簽署人看到的是一筆正常的錢包轉帳,但實際上他們核准的是一次智慧合約修改。
取得 ETH 冷錢包的完全控制權
- 由於核准了遭竄改的交易,簽署人在不知不覺中將錢包的完全控制權交給了駭客。
- 隨後,攻擊者將錢包中的資產悉數轉入一個由他們控制的地址。
這種手法尤其令人不寒而慄,因為它並不依賴利用智慧合約漏洞或暴力破解,而是利用了人們對多簽系統的信任,證明即使是去中心化的核准機制,一旦簽署人被攻陷,也可能遭到欺騙。
這起事件原本可以如何防範
這次攻擊挑戰了人們對冷錢包安全的長期假設。傳統上,多簽機制被視為保護加密資產最安全的方式,但此次入侵重新定義了冷錢包安全,並暴露出幾個原本可以避免的重大失誤。
首先,Bybit 的簽署人未能在核准前獨立核實實際的交易詳情。如果多簽系統強制要求帶外驗證——例如透過單獨的裝置或網路人工確認交易——這次攻擊或許在執行前就會被發現。
其次,每位簽署人的裝置都可能已被入侵。這顯示 Bybit 在營運安全(OpSec)方面存在重大失誤。該交易所本可以強制使用硬體式安全金鑰、實體隔離的交易簽署環境,或要求簽署人使用專門的隔離裝置進行錢包核准。
最後,Bybit 本可以對智慧合約修改實施更強的防護措施。與其允許透過與轉帳相同的多簽流程變更合約,不如採用帶有時間鎖執行的獨立治理機制,這樣安全團隊就有足夠的時間偵測並撤銷未經授權的變更。
遺憾的是,這些預防措施當時並未到位——或者力道不足——未能阻止攻擊。
散戶投資人如何保護自己?
此次事件狠狠地提醒了我們:信任中心化交易所是有風險的。如果 Bybit 這樣的一線交易所都會遭駭,那麼沒有哪家交易所是絕對安全的。以下方法可幫助您保護自己的加密資產:
1. 將您的加密資產轉移到自託管錢包
- 交易所是駭客眼中的「蜜罐」。將資產存放在 CEX 上,意味著您隨時可能在一夜之間失去一切。
- 使用 CoinWallet 等自託管錢包來儲存您的加密貨幣
2. 為長期持倉使用冷儲存
- 如果您持有大額加密資產投資,請使用保持離線狀態的硬體錢包。
- 避免將大額資金存放在始終在線、容易受到攻擊的熱錢包中。
3. 啟用多因素驗證(MFA)
- 如果您必須使用交易所,請開啟雙因素驗證(2FA),以防止未經授權的存取。
- 使用硬體安全金鑰(如 YubiKey作為額外的安全防護。
4. 簽署前核實所有交易
- 對於參與 DeFi 或多簽交易的用戶,簽署前務必手動核實交易雜湊值。切勿想當然地認為介面顯示的詳情一定正確。
5. 謹防惡意軟體與網路釣魚攻擊
- 駭客常利用偽造的錢包更新、釣魚郵件或惡意瀏覽器擴充功能來取得私鑰。請務必只從官方管道下載錢包和軟體。
遵循這些做法,您就能完全掌控自己的資產——無需依賴第三方。
加密資安的未來:是時候重新思考託管模式了
Bybit 遭駭事件不只是一次又一次的資安漏洞——它為整個產業敲響了警鐘。如果如此縝密的攻擊都能得手,那麼沒有任何一家中心化交易所是真正安全的。這起事件證明,「不是你的私鑰,就不是你的幣」絕不只是一句口號——它是加密世界的生存法則。
對於認真的投資人而言,前進的方向十分明確:擁抱自託管。將資金轉入硬體錢包,啟用嚴格的驗證流程,並對複雜的攻擊手法保持警覺。
立即掌控您的加密資產
不要等到下一次交易所遭駭事件才採取行動。立即切換至自託管錢包,保護您的資產免受未來威脅。



