Ricerca sulla sicurezza

Il colpo a Bybit: come gli schermi dei wallet hardware sono diventati l’ultima linea di difesa delle criptovalute

The Bybit Heist: How Hardware Wallet Screens Became Crypto's Last Line of Defense

Il 21 febbraio 2025, Bybit—il terzo exchange di criptovalute al mondo per dimensioni—è stato colpito da un colpo degno del cinema. Il famigerato Lazarus Group nordcoreano ha sottratto 1,5 miliardi di dollari in ETH, non violando chiavi private o penetrando nel cold storage, ma compiendo un elegante trucco digitale: ha manomesso l’interfaccia di interazione del wallet multisig, sostituendo gli indirizzi dei destinatari durante la firma. Definito «il “trucco di magia digitale” del decennio», questo attacco ha messo a nudo una vulnerabilità terrificante nella sicurezza crypto: lo schermo del tuo wallet hardware non è più solo un display, è l’ultima fortezza fisica a protezione dei tuoi asset.



Analisi dell’attacco a Bybit: come gli hacker hanno violato la «fortezza d’acciaio»

Il diagramma mostra come gli hacker abbiano rubato 1,5 miliardi di dollari in ETH sfruttando il processo di autorizzazione del wallet hardware di Bybit.

Questo attacco ha demolito tre miti radicati da tempo nella sicurezza crypto:

  1.  Il cold storage non è invulnerabile : Anche con gli asset offline, gli hacker possono manomettere l’interfaccia per bypassare l’isolamento fisico. 
  2.  Il multisig non è infallibile : L’ingegneria sociale ha aggirato il requisito di 7 firme su 11. 
  3.  Le riserve non impediscono gli attacchi : I 20 miliardi di dollari di Bybit avrebbero potuto coprire le perdite solo dopo che il danno era stato fatto.


Il punto cieco dei wallet hardware La violazione di Bybit ha esposto falle sistemiche nelle principali soluzioni di cold storage:

Vulnerabilità
Impatto
Visualizzazione dell’indirizzo troncato
Gli utenti non riuscivano a distinguere 0x5Ab2EF da 0x5Ab2D3, consentendo lo spoofing
Analisi dipendente dal client
Le app reinterpretano i dati grezzi della blockchain, consentendo l’iniezione di contratti malevoli
Verifica a flusso singolo
Nessun confronto affiancato tra i dati dell’interfaccia e la realtà on-chain

Statistiche principali

  • L’83% degli utenti di portafogli hardware non verifica mai gli indirizzi completi.
  • La firma alla cieca ha causato un aumento del 214% su base annua delle perdite nel 2024


La difesa di ELLIPAL: la verità prima della firma

1. Verifica dei dati grezzi

I portafogli hardware offline di ELLIPAL bypassano gli intermediari delle app e dei browser per decodificare direttamente i flussi di byte della blockchain. In questo modo gli utenti visualizzano l’indirizzo ETH esatto di 42 caratteri, non una versione abbreviata dall’interfaccia e vulnerabile alla falsificazione.

2. Verifica visiva delle transazioni

Uno schermo antimanomissione da 4,0 pollici visualizza i campi critici in una vista divisa:

La convalida tramite più schede verifica contemporaneamente rete e importo.



3. Simulazioni di attacchi nel mondo reale

Nei test che replicavano la violazione di Bybit, ELLIPAL ha dimostrato:

  • Intercettazione del 100% degli attacchi di falsificazione dell’interfaccia tramite la corrispondenza dell’indirizzo completo.
  • Rilevamento del 92% dei contratti malevoli tramite l’analisi degli opcode grezzi.
  • Riduzione dell’87% dell’ingegneria sociale tramite richieste di conferma a più fattori


Conclusione: verifica, non fidarti

Con l’evoluzione della superficie d’attacco delle criptovalute, i portafogli hardware devono andare oltre il semplice ruolo di dispositivi di archiviazione. L’approccio di ELLIPAL — che dà priorità all’interazione diretta con la blockchain e ai dati verificabili dall’utente — stabilisce un nuovo standard. In un’epoca in cui i pixel possono essere trasformati in armi, lo schermo non è solo un display: è l’ultimo guardiano del tuo portafoglio.

Perché le persone si fidano di ELLIPAL
ZeroViolazioni dei cold wallet
Oltre 1 milioneUtenti in tutto il mondo
140+Paesi raggiunti
12 miliardi di dollariRisorse protette
ForbesConsigliato
8 anniIsolato dalla rete dal 2018

Fattelo tuo. Poi usalo.

Le tue chiavi, le tue criptovalute. Conserva la tua frase seed offline e al resto penserà tutto il sistema.

Scopri i cold wallet ELLIPAL

Nota sulla sicurezza: questo articolo ha finalità educative e non costituisce una consulenza finanziaria. Il comportamento del dispositivo, come i limiti dei tentativi, può cambiare in base al firmware; verifica sempre i dettagli aggiornati nel Centro assistenza ufficiale di ELLIPAL. Eventuali funzionalità di scambio, staking o acquisto e vendita menzionate altrove sono fornite da terze parti ed ELLIPAL non controlla tali servizi.