Sicherheitsforschung

Der Bybit-Raub: Wie die Displays von Hardware-Wallets zur letzten Verteidigungslinie der Kryptowelt wurden

The Bybit Heist: How Hardware Wallet Screens Became Crypto's Last Line of Defense

Am 21. Februar 2025 wurde Bybit – die drittgrößte Kryptowährungsbörse der Welt – Opfer eines filmreifen Raubs. Nordkoreas berüchtigte Lazarus Group erbeutete ETH im Wert von 1,5 Milliarden US-Dollar – nicht durch das Knacken privater Schlüssel oder den Einbruch in Cold Storage, sondern durch einen digitalen Taschenspielertrick: Sie manipulierten die Interaktionsoberfläche der Multisig-Wallet und tauschten die Empfängeradressen während der Signatur aus. Dieser Angriff, der als „digitaler Zaubertrick“ des Jahrzehnts bezeichnet wurde, enthüllte eine erschreckende Schwachstelle in der Sicherheit von Kryptowährungen: Der Bildschirm deiner Hardware-Wallet ist nicht länger nur eine Anzeige – er ist die letzte physische Festung, die deine Vermögenswerte schützt.



Den Bybit-Hack entschlüsselt: Wie Hacker die „Eiserne Festung“ durchbrachen

Die Abbildung zeigt, wie Hacker durch die Ausnutzung des Autorisierungsprozesses von Bybits Hardware-Wallet 1,5 Milliarden US-Dollar in ETH stahlen.

Dieser Hack erschütterte drei seit Langem bestehende Mythen über die Sicherheit von Kryptowährungen:

  1.  Cold Storage ist nicht unangreifbar : Selbst wenn die Vermögenswerte offline sind, können Hacker die Benutzeroberfläche manipulieren, um die physische Isolation zu umgehen. 
  2.  Multisignaturen sind nicht unfehlbar : Social Engineering hebelte die Signaturanforderung von 7 von 11 Signaturen aus. 
  3.  Reserven verhindern keine Angriffe : Die 20 Milliarden US-Dollar von Bybit konnten Verluste erst abdecken, nachdem der Schaden bereits entstanden war.


Der blinde Fleck bei Hardware-Wallets Der Bybit-Hack legte systemische Schwächen gängiger Cold-Storage-Lösungen offen:

Sicherheitslücke
Auswirkungen
Gekürzte Adressanzeige
Benutzer konnten 0x5Ab2EF nicht von 0x5Ab2D3 unterscheiden, was Spoofing ermöglichte
Clientabhängiges Parsing
Apps interpretieren rohe Blockchain-Daten neu und ermöglichen so das Einschleusen bösartiger Smart Contracts.
Überprüfung eines einzelnen Datenstroms
Kein direkter Vergleich von UI-Daten mit der Realität auf der Blockchain

Wichtige Statistiken

  • 83 % der Benutzer von Hardware-Wallets überprüfen niemals vollständige Adressen.
  • Blindes Signieren führte 2024 zu einem Anstieg der Verluste um 214 % gegenüber dem Vorjahr


ELLIPALs Schutz: Wahrheit vor der Signatur

1. Überprüfung von Rohdaten

Die Cold Wallets von ELLIPAL umgehen App- und Browser-Zwischenstellen, um Blockchain-Byte-Streams direkt zu dekodieren. Dadurch sehen Benutzer die exakte 42-stellige ETH-Adresse und keine für die Benutzeroberfläche verkürzte Version, die anfällig für Spoofing ist.

2. Visuelle Transaktionsprüfung

Ein manipulationssicherer 4,0-Zoll-Bildschirm zeigt kritische Felder in einer geteilten Ansicht an:

Die Validierung in mehreren Tabs überprüft Netzwerk und Betrag gleichzeitig.



3. Simulationen realer Angriffe

Bei Tests, die den Bybit-Sicherheitsverstoß nachstellten, demonstrierte ELLIPAL:

  • 100 % Abfangen von UI-Spoofing durch den Abgleich vollständiger Adressen.
  • 92 % Erkennung bösartiger Smart Contracts durch die Analyse von Roh-Opcode-Daten.
  • 87 % Eindämmung von Social Engineering durch mehrstufige Bestätigungsaufforderungen


Fazit: Überprüfen, nicht vertrauen

Da sich die Angriffsfläche von Kryptowährungen weiterentwickelt, müssen sich Hardware-Wallets über reine Speichergeräte hinaus weiterentwickeln. Der Ansatz von ELLIPAL – mit dem Fokus auf direkter Blockchain-Interaktion und vom Benutzer überprüfbaren Daten – setzt einen neuen Standard. In einer Ära, in der Pixel als Waffe eingesetzt werden können, ist Ihr Bildschirm nicht nur eine Anzeige, sondern der letzte Wächter Ihres Tresors.

Warum Menschen ELLIPAL vertrauen
NullSicherheitsverletzungen von Cold Wallets
1 Mio.+Nutzer weltweit
140+Erreichte Länder
12 Mrd. $Assets geschützt
ForbesEmpfohlen
8 JahreSeit 2018 vom Internet isoliert

Mach es zu deinem. Dann benutze es.

Deine Schlüssel, deine Krypto. Bewahre deine Seed-Phrase offline auf, und der Rest erledigt sich von selbst.

Entdecke ELLIPAL-Cold-Wallets

Sicherheitshinweis: Dieser Artikel dient ausschließlich Bildungszwecken und stellt keine Finanzberatung dar. Das Geräteverhalten, beispielsweise die Anzahl der zulässigen Versuche, kann sich mit der Firmware ändern. Prüfen Sie aktuelle Details immer im offiziellen ELLIPAL-Hilfezentrum. Alle an anderer Stelle erwähnten Funktionen zum Tauschen, Staking sowie Kaufen und Verkaufen werden von Drittanbietern bereitgestellt, und ELLIPAL hat keine Kontrolle über diese Dienste.