Giám đốc bảo mật của Kraken tiết lộ rằng một lỗi trong hệ thống tài trợ của sàn giao dịch đã dẫn đến khoản lỗ 3 triệu đô la sau khi bị các nhà nghiên cứu bảo mật mũ đen khai thác.
Sàn giao dịch tiền điện tử Kraken của Mỹ đã mất khoảng 3 triệu đô la tiền điện tử vào đầu tháng 6 sau khi một “nhà nghiên cứu bảo mật” mũ đen khai thác một lỗi trong hệ thống tài trợ của sàn. Giám đốc an ninh của Kraken Nick Percoco đã tiết lộ vụ việc trong một chia sẻ trên mạng xã hội X, nhấn mạnh sự vi phạm các tiêu chuẩn đạo đức của cá nhân có liên quan.
Hàng ngày chúng tôi nhận được báo cáo tiền thưởng lỗi giả từ những người tự xưng là “nhà nghiên cứu bảo mật”. Điều này không phải là mới đối với bất kỳ ai điều hành chương trình tiền thưởng lỗi. Tuy nhiên, chúng tôi đã xử lý vấn đề này một cách nghiêm túc và nhanh chóng tập hợp một nhóm chức năng kiểm tra chéo để tìm hiểu vấn đề này. Đây là những gì chúng tôi đã tìm thấy – Nick Percoco (@ c7five) ngày 19 tháng 6 năm 2024
Theo Percoco, nhóm lần đầu tiên nhận được thông báo từ một “nhà nghiên cứu bảo mật” về một lỗi tiềm ẩn vào ngày 9 tháng 6. Sau đó, nhóm nghiên cứu đã tìm thấy một “lỗ hổng xuất phát từ thay đổi UX gần đây” cho phép tài khoản khách hàng ứng khoản tín dụng trước khi tài sản của họ được xóa, cho phép khách hàng giao dịch hiệu quả trên thị trường tiền điện tử trong thời gian thực. Kraken CSO thừa nhận sàn giao dịch đã không kiểm tra sự thay đổi UX đối với vectơ tấn công cụ thể đó trước cuộc tấn công.
Percoco viết: “Sự thay đổi UX này đã không được kiểm tra kỹ lưỡng đối với vectơ tấn công cụ thể này.
Sau khi vá lỗ hổng, Kraken phát hiện ra rằng ba tài khoản trước đó đã phát hiện cùng một lỗ hổng trong vòng vài ngày. Thay vì báo cáo trực tiếp lỗi, nhà nghiên cứu bảo mật bị cáo buộc đã chia sẻ thông tin với hai cộng sự, Percoco nói thêm rằng những cá nhân không xác định cuối cùng đã rút gần 3 triệu đô la từ tài khoản của Kraken.
Percoco chỉ ra rằng báo cáo ban đầu từ “nhà nghiên cứu bảo mật” đã không tiết lộ đầy đủ lỗi, vì vậy nhóm đã phải xác nhận lại một số chi tiết để tiến hành thưởng cho họ vì đã nhận dạng thành công nếu phát hiện ra một lỗ hổng bảo mật.
Kraken đã yêu cầu một tài khoản đầy đủ về các hoạt động của họ, một bằng chứng về khái niệm và việc trả lại số tiền đã rút. Tuy nhiên, các cá nhân đã từ chối tuân thủ, mà Percoco mô tả là “không phải là hacker mũ trắng” mà là “tống tiền”. “Vẫn chưa rõ liệu Kraken có xác định được tất cả những kẻ tấn công hay tìm cách thu hồi số tiền bị đánh cắp hay không.
Theo Crypto News