STORY · HACK

De grootste roof ooit

1,5 miljard dollar in één handtekening: hoe Noord-Korea de kluis van Bybit leegde — en waarom uiteindelijk geen klant een cent verloor.

Op 21 februari 2025 verdween in één handtekening 1,5 miljard dollar van 's werelds op één na grootste cryptobeurs — de grootste diefstal in de geschiedenis van het geld. Dit is hoe Noord-Korea het deed, en waarom uiteindelijk geen enkele klant een cent verloor.

De routineoverboeking

Het is een doodgewone donderdagmiddag. Bij Bybit staat een routineklus op de planning: ether verplaatsen van een cold wallet — offline, de kluis — naar een warme wallet. Meerdere leidinggevenden moeten tekenen; het is een multisig, precies de opzet die als veilig geldt.

De signers kijken naar hun scherm. Ze zien het juiste adres, het juiste bedrag. Ze tekenen. En terwijl ze denken een gewone overboeking goed te keuren, tekenen ze in werkelijkheid iets heel anders: een wijziging van de logica van het slimme contract dat de kluis beheert.

All the signers saw the “musked” UI which showed the correct address.Ben Zhou, CEO Bybit

Binnen enkele minuten leegt de kluis zich in 39 onbekende adressen.

Wat er verdween

De buit is duizelingwekkend: 401.347 ETH, plus stETH, cmETH en mETH — samen zo'n 499.000 ether, met een waarde van ongeveer 1,46 miljard dollar. Geen bug in een obscuur DeFi-protocol. De grootste, best beveiligde kluis van een top-beurs, in één transactie geleegd. Het dogma dat “cold storage = veilig” is in één middag dood.

Afbeelding — placeholder1,46 miljard dollar aan ether verlaat de cold wallet in enkele minutenVervang later door eigen beeld

De valse handtekening

Hoe? De aanvallers hadden niet Bybit gehackt, maar de toeleveringsketen. Weken eerder, rond 4 februari, compromitteerden ze de laptop van een ontwikkelaar van Safe{Wallet}, de multisig-software die Bybit gebruikte. Op 19 februari injecteerden ze kwaadaardige JavaScript in de infrastructuur van Safe — code die alléén actief werd bij Bybits eigen contractadres, en de interface vervalste zodat de signers het juiste zagen en het verkeerde tekenden. Twee minuten na de klap was de code alweer verwijderd.

Het is de meest verraderlijke vorm van “blind signing”: je hardware zegt ja, je ogen zeggen ja, en toch teken je je eigen kluis weg.

De eerste twaalf uur

En dan gebeurt er iets wat dit verhaal onderscheidt van FTX en Mt.Gox. Bybit-CEO Ben Zhou gaat niet ondergronds. Binnen anderhalf uur tweet hij dat de kluis is gekraakt. Binnen enkele uren gaat hij live op stream om het uit te leggen.

Bybit is solvent even if this hack loss is not recovered.Ben Zhou, 21 februari 2025 bewezen

Wat volgt is een bankrun én de tegenbeweging tegelijk. Meer dan 350.000 opnameverzoeken stromen binnen; Bybit verwerkt er 99,994% binnen tien uur. Concurrenten schieten te hulp: Bitget stort 40.000 ether — renteloos, zonder onderpand. Galaxy Digital, FalconX en Wintermute leveren de rest. Binnen zo'n 72 uur is het gat van 1,23 miljard dollar gedicht en bevestigt een audit dat elke klant weer voor 100% gedekt is. De lening aan Bitget wordt drie dagen later terugbetaald.

Bybit-CEO Ben Zhou spreekt kort na de hack tijdens een livestream
De eerste twaalf uur. Ben Zhou verschijnt kort na de hack live.

Het spoor naar Noord-Korea

Terwijl Bybit de brand blust, begint de jacht. On-chain onderzoeker ZachXBT legt binnen ongeveer vijf uur het verband: de adressen overlappen met eerdere hacks van Phemex en BingX — de vingerafdruk van Lazarus, de hackgroep van Noord-Korea. Vijf dagen later maakt de FBI het officieel.

North Korea was responsible for the theft of approximately $1.5 billion.FBI, publieke waarschuwing, 26 februari 2025 bewezen

Waar het geld heenging

Hier eindigt het succesverhaal. De hackers wasten de volledige buit in ongeveer tien dagen wit, grotendeels via het protocol THORChain omgezet naar bitcoin, verspreid over bijna 7.000 wallets. Tegen medio 2025 was zo'n 62% — 868 miljoen dollar — “dark”: onvindbaar. Slechts een fractie werd bevroren. Duitsland haalde de mixer eXch offline en nam 34 miljoen euro in beslag; de Amerikaanse FinCEN sneed een witwasnetwerk af. Maar het grootste deel is weg — richting het regime in Pyongyang.

Afbeelding — placeholderHet spoor van de buit: via THORChain omgezet naar bitcoin, verspreid over ~7.000 walletsVervang later door eigen infographic

Wat het betekent

De Bybit-hack is twee verhalen in één. Het is een waarschuwing dat “cold wallet” niet genoeg is als de mens en de software eromheen te kraken zijn — het front verschoof van de kluis naar de handtekening. En het is een zeldzaam voorbeeld van crisisbeheersing: door transparantie, solvabiliteit en hulp van de sector verloor uiteindelijk geen enkele klant iets, ondanks de grootste roof ooit.

Dat laatste is precies het punt voor wie kiest waar hij zijn crypto stalt. Een hack is niet de vraag óf, maar wanneer. De echte vraag is: heeft de beurs de reserves, de transparantie en de wil om jou heel te houden als het misgaat? Bybit had ze. Niet elke beurs heeft dat bewezen.

Bronnen

FBI-attributie (IC3 PSA); Bybit-incidenttijdlijn met alle X-posts (Bybit Learn); forensische oorzaak Safe{Wallet} (Bleeping Computer); reserves binnen 72u hersteld (CNBC); Bitget-lening terugbetaald (Cointelegraph); 62% dark (The Defiant).