加密貨幣安全的攻擊焦點,正從程式碼漏洞轉向網頁介面與使用者簽署流程。去年發生的Bybit駭客事件,被視為開發者帳戶、供應鏈、交易畫面與簽署程序彼此連結所形成風險的案例。
OneKey創辦人王怡錫接受訪問時表示:「安全攻防已經進入AI時代。」該訪問於18日凌晨0時38分(韓國時間)公開。訪問原文指出,AI正在縮短漏洞搜尋與建立攻擊鏈所需的時間。
Bybit於2025年2月21日遭竊約15億美元(約2.07兆韓元)的加密貨幣資產。美國聯邦調查局(FBI)指稱,北韓相關組織「TraderTraitor」是幕後勢力。FBI宣布事件由北韓相關組織所為,但這並不代表法院已作出刑事判決。
Bybit表示,攻擊過程中Safe開發者的認證資訊遭竊,攻擊者因此取得Safe基礎設施的存取權,並誘使簽署者批准惡意交易。Bybit也說明,未發現其基礎設施遭到入侵的證據。
王怡錫分析,攻擊核心並非多重簽名合約、冷錢包或硬體錢包裝置本身,而是Safe前端與使用者。多重簽名需要多名使用者簽署才能執行交易,但如果簽署者看到的畫面與實際簽署對象不同,即使在正常安全流程中,也可能批准惡意交易。
Ledger在分析Bybit攻擊時也表示,Safe網頁介面遭到竄改,簽署過程中有交易將Safe合約的實作地址替換為攻擊者合約,並獲得批准。這顯示,攻擊面不只包括區塊鏈程式碼漏洞,也可能延伸至開發者帳戶、供應鏈、前端介面與使用者確認流程。
在這類攻擊中,使用者通常相信交易畫面顯示的內容與實際簽署對象一致。即使硬體錢包正常保管私鑰並完成簽署,只要簽署前的資訊遭到替換,單靠裝置正常運作也難以阻止損失。
王怡錫表示,OneKey安全團隊從漏洞搜尋、重現到建構供應鏈攻擊,僅由1名安全工程師在2週內完成。據他說法,過去通常需要2至3名資深研究員投入約2個月。不過,這些數字來自王怡錫的訪談說法,相關技術報告與重現資料尚未另行公開。
原文稱,相關研究曾在Black Hat公開,但Black Hat官方議程中並未提供Anzen Labs具體簡報或可核實上述數字的頁面。因此,「2個月縮短至2週」應視為受訪者公布的實驗結果,不能當作已獲獨立驗證的產業統計。
Ledger另在安全公告中公開一項命令插入漏洞,指出裝置畫面顯示的內容可能與實際簽署對象不同。Ledger Security Bulletin 023表示,相關問題已在Ethereum App 1.22.2與Secure SDK 26.6.1中獲得緩解。
Ledger Security Bulletin 025表示,另一項Swap驗證漏洞已在Ethereum App 1.22.3中修正。初稿中的「1.2.1・1.2.3」與官方版本編號不一致,應區分Ethereum App 1.22.1、1.22.2、1.22.3及Secure SDK版本。
Ledger表示,沒有證據顯示該漏洞曾被用於攻擊實際使用者。Bybit事件與舊版App漏洞重現是不同事件,不應進一步解讀為Ledger裝置本身在Bybit駭客事件中遭到入侵。
Safe後續推出Safe Shield,提供可讀取的交易解讀資訊、交易預執行檢查與信任清單功能。Safe公告說明,該功能可單獨標示不受信任錢包,並偵測相似地址。
這起事件顯示,加密貨幣錢包安全不能只依賴私鑰與合約本身的安全性。王怡錫認為,交易內容顯示的網頁介面、開發者帳戶、軟體供應鏈,以及使用者簽署前的確認流程,都必須一併管理。
王怡錫表示,他在2013年就讀大學期間首次購買比特幣(BTC),之後歷經字節跳動與區塊鏈產業,創辦OneKey。他將2020年的「DeFi Summer」列為OneKey成長契機,並把在地化使用者體驗與開源政策視為差異化特色。
他也提出「show me the product」作為AI時代的產品開發方式。不過,這是王怡錫的個人觀點,並未被證實為能保證產品成效或市場擴張的預測。
留言 0