
Sistemele de securitate Bybit au blocat pierderi potențiale ale utilizatorilor de peste 700 de milioane de dolari în prima jumătate a anului 2026, pe măsură ce bursa a extins monitorizarea blockchain în timp real și detectarea amenințărilor asistată de inteligență artificială (AI) după atacul cibernetic din 2025, în valoare de 1,46 miliarde de dolari.
Raportul Bybit privind riscurile și securitatea pentru prima jumătate a anului 2026, acoperind perioada 1 ianuarie – 15 iunie, a precizat că bursa operează acum trei straturi principale de apărare care cuprind conturile de utilizatori, monitorizarea continuă on-chain și operațiunile de securitate asistate de AI, specialiștii umani păstrând controlul asupra deciziilor critice.
Bursa a declarat că peste 30.000 de cereri de retragere suspecte au fost interceptate în această perioadă, protejând aproape 20.000 de utilizatori. Revizuirile inițiale de risc au durat în medie 4,7 minute, în timp ce 95% au fost finalizate în 10 minute.
Echipele de securitate au identificat, de asemenea, aproximativ 212 milioane de dolari în fonduri potențial legate de fraudă și au adăugat pe lista neagră peste 10.000 de adrese blockchain malițioase. Bybit a declarat că analiza comportamentală și monitorizarea asistată de AI au fost utilizate pentru a detecta tipare de tranzacții legate de noi campanii de fraudă.
Bursa și-a reconstruit arhitectura de securitate de la atacul din 21 februarie 2025, care a sustras aproximativ 1,46 miliarde de dolari din portofelul său rece (cold wallet) de Ethereum. Spargerea a devenit cel mai mare furt de criptomonede înregistrat ca valoare și a fost ulterior atribuită actorilor nord-coreeni de către autoritățile americane.
Bybit a declarat că sistemul său de monitorizare acoperă acum 100% din activitatea on-chain considerată relevantă pentru afacerea sa, incluzând contractele de token-uri listate, contractele ecosistemice și portofelele reci, calde și fierbinți (cold, warm și hot wallets) ale bursei.
În prima jumătate a anului, sistemul a identificat și gestionat 10 incidente de securitate care au afectat proiecte de token-uri listate pe bursă, fără ca vreunul să provoace pierderi Bybit, conform raportului. Echipele de securitate au finalizat răspunsurile de urgență înaintea altor burse majore în opt cazuri, în timp ce două incidente au fost detectate înainte ca proiectele afectate să fi identificat ele însele atacurile.
Compania a declarat că sistemul permite operațiunilor sale de securitate să monitorizeze atât activitatea din interiorul platformei de tranzacționare, cât și tranzacțiile care au loc direct pe blockchain-urile acceptate. Comportamentul suspect al contractelor sau mișcările portofelelor pot fi, prin urmare, revizuite chiar și atunci când un incident începe în afara propriei infrastructuri Bybit.
Monitorizarea continuă a devenit, de asemenea, o problemă mai amplă în sectorul cripto. Un raport de securitate din iulie, acoperit anterior de crypto.news, a constatat că cheile compromise, semnatarii și infrastructura au reprezentat 88,3% din cele aproximativ 764 de milioane de dolari furate în al doilea trimestru al anului 2026. Hacken, care a urmărit 1.427 de proiecte, a găsit dovezi de monitorizare de către terți la doar 9% dintre acestea și a declarat că doar 4% au combinat monitorizarea, un program activ de recompense pentru bug-uri și un audit.
Hacken a identificat, de asemenea, 14 proiecte care au fost exploatate în ciuda faptului că finalizaseră anterior audituri de securitate. Potrivit firmei, mai multe atacuri au afectat dispozitive de semnare, chei de administrator, sisteme backend, validatori de bridge-uri sau contracte mai vechi, în loc de codul contractului inteligent examinat în timpul auditurilor convenționale.
AI a jucat, de asemenea, un rol mai important în sistemele defensive ale Bybit, bursa declarând că peste 100.000 de alerte de securitate au primit analize asistate de AI în prima jumătate a anului.
Conform raportului H1, auditurile de securitate asistate de AI au detectat vulnerabilități de gravitate ridicată la o rată de trei până la cinci ori mai mare decât cea obținută prin revizuire manuală. Automatizarea a redus, de asemenea, perioada dintre o evaluare de securitate și testarea ulterioară de la aproximativ două săptămâni la aproximativ două ore.
Platforma automatizată red-team a bursei a evaluat 1.489 de active publice și a identificat peste 100 de vulnerabilități de gravitate ridicată. Bybit a declarat că timpul mediu dintre descoperirea unui activ și începerea testării inițiale de penetrare a scăzut sub 24 de ore, comparativ cu procesele manuale care puteau necesita săptămâni.
AI este utilizată în principal pentru a procesa informații, a găsi vulnerabilități și a crește viteza testării de securitate, în timp ce specialiștii rămân responsabili pentru deciziile mai complexe, a declarat compania.
„Cursa înarmărilor cibernetice a intrat într-o eră a minutelor,” a declarat David Zong, șeful controlului de risc și securității grupului Bybit.
Zong a spus că bursa consideră utilizarea AI pentru securitate și protecția sistemelor AI în sine o prioritate, în timp ce „judecata umană” rămâne centrală atunci când sunt luate decizii critice de securitate.
Abordarea vine în contextul în care atacatorii folosesc, de asemenea, automatizarea și AI pentru a accelera recunoașterea și descoperirea vulnerabilităților. Bybit a declarat că reducerea timpului dintre descoperirea activității suspecte și acționarea asupra acesteia a devenit, prin urmare, o parte centrală a strategiei sale de securitate.
Conturile de utilizatori au reprezentat o altă parte a activității de securitate a bursei în H1, în special în ceea ce privește retragerile pe care sistemele sale le-au clasificat ca suspecte.
Peste 30.000 de cereri de retragere au fost interceptate, protejând aproape 20.000 de utilizatori de pierderi potențiale, a declarat compania. Valoarea combinată implicată a depășit 700 de milioane de dolari, deși raportul a descris cifra ca fiind pierderi potențiale, mai degrabă decât active confirmate ca fiind vizate cu succes de atacatori.
Screening-ul on-chain a funcționat alături de aceste controale ale conturilor. Bybit a declarat că aproximativ 212 milioane de dolari în fonduri potențial legate de fraudă au fost identificate în această perioadă, în timp ce peste 10.000 de adrese au fost adăugate pe lista sa neagră.
Cifrele urmează unui incident de securitate în care atacatorii au compromis procesul utilizat pentru a muta fonduri din portofelul rece de Ethereum al Bybit. Spargerea din februarie 2025 a golit peste 400.000 ETH și Ether miză (staked Ether) în valoare de aproximativ 1,46 miliarde de dolari la acea vreme, CEO-ul Bybit, Ben Zhou, declarând că bursa ar putea acoperi pierderea și continua procesarea retragerilor clienților.
Anchetatorii au legat ulterior operațiunea de Grupul Lazarus din Coreea de Nord. Estimările publicate în mai au arătat că actorii nord-coreeni au furat aproximativ 2,02 miliarde de dolari în criptomonede în 2025, furtul de la Bybit reprezentând majoritatea acestui total. Chainalysis a estimat că activitatea a împins furtul cumulativ de criptomonede legat de Coreea de Nord la aproximativ 6,75 miliarde de dolari.
Amenințarea a continuat în 2026. Două atacuri legate de Lazarus împotriva Drift Protocol și KelpDAO, în aprilie, ar fi sustras un total combinat de 577 de milioane de dolari, inclusiv 285 de milioane de dolari de la Drift și 292 de milioane de dolari de la KelpDAO. Incidente s-au bazat pe inginerie socială, dispozitive compromise și infrastructura de bridge-uri, în loc de exploatări convenționale de contracte inteligente (smart contract).
Controalele tehnice au fost însoțite de eforturi de a urmări și recupera activele luate în atacul din 2025, Bybit colaborând cu agențiile de aplicare a legii, companiile de inteligență blockchain și alți participanți din industrie.
La începutul acestei luni, bursa a depus o acțiune în justiție în SUA împotriva Coreei de Nord, a agenției sale de informații Biroul General de Recunoaștere și a Grupului Lazarus la Curtea Districtuală a Statelor Unite pentru Districtul Columbia.
Cazul privește spargerea din 21 februarie și urmărește recuperarea activelor legate de furt. Un judecător federal a emis, de asemenea, o hotărâre preliminară care împiedică anumite părți neidentificate să transfere sau să dispună de activele acoperite de ordin, pe durata desfășurării cazului.
Bybit a declarat că procedurile civile sunt separate de investigațiile penale americane privind activitatea de hacking nord-coreeană. FBI a atribuit anterior atacul actorilor nord-coreeni și a cerut burselor, validatorilor și companiilor blockchain să blocheze tranzacțiile conectate la adresele utilizate în operațiunea de spălare de bani.
Urmărirea activelor furate a devenit progresiv mai dificilă după atac. În martie 2025, Bybit a declarat că 88,87% din fonduri au rămas trasabile, în timp ce 7,59% au dispărut și 3,54% au fost înghețate. Până în aprilie, Zhou a spus că 27,6% din fondurile furate nu mai puteau fi urmărite după ce atacatorii au convertit activele în Bitcoin și le-au dispersat prin mii de portofele, servicii cross-chain și mixere cripto (crypto mixers).
Bybit a folosit, de asemenea, un program de recompensare (bounty programme) și blocaje voluntare (freezes) din partea altor participanți din industrie în timpul procesului de recuperare. În urma atacului, bursa și-a acoperit deficitul de active prin achiziții de Ether, împrumuturi și depozite de la contrapartide, continuând în același timp retragerile clienților.
În cazul civil din SUA, Bybit a declarat că intenționează să solicite măsuri suplimentare pe măsură ce procedurile continuă. Instanța nu a emis o hotărâre definitivă cu privire la pretențiile bursei împotriva Coreei de Nord, a Biroului General de Recunoaștere sau a Grupului Lazarus.








