Please enter CoinGecko Free Api Key to get this plugin works.
Please enter CoinGecko Free Api Key to get this plugin works.
ДомойФинансовые новостиБаг-хантеры вывели $3 млн с Kraken благодаря «экстремально критической» уязвимости

Баг-хантеры вывели $3 млн с Kraken благодаря «экстремально критической» уязвимости

Криптобиржа Kraken устранила опасный эксплойт, который позволял искусственно завысить, а затем опустошить пользовательский баланс. 

По словам директора по безопасности торговой платформы Ника Перкоко, 9 июня компания получила отчет об уязвимости в рамках программы Bug Bounty. 

Исследователь выявил «экстремально критическую» ошибку, однако не сообщил никаких подробностей, рассказал топ-менеджер. 

«Через несколько минут мы обнаружили изолированный баг. Он позволял злоумышленникам при определенных обстоятельствах инициировать депозит на нашу платформу и получить средства на свой счет, не завершив транзакцию полностью», — объяснил Перкоко. 

Команда Kraken устранила уязвимость примерно за час, проведя анализ последствий. Глава отдела по безопасности заверил, что средства пользователей не пострадали. 

Однако биржа обнаружила три аккаунта, которые успели воспользоваться эксплойтом. Одна учетная запись с KYC принадлежала пользователю, сообщившему о баге через Bug Bounty. 

«Этот человек обнаружил ошибку в нашей системе депозитов и воспользовался ею, чтобы пополнить свой счет на $4 в криптовалюте. Этого было бы достаточно, чтобы доказать ошибку, отправить нашей команде отчет и получить весьма значительное вознаграждение в соответствии с условиями нашей программы», — отметил Перкоко. 

Однако пользователь раскрыл эксплойт двум другим сообщникам, заявил представитель Kraken. В конечном итоге они с помощью уязвимости вывели около $3 млн, принадлежащих казначейству биржи. 

Читать также:
Команда Hamster Kombat прокомментировала обвал цены HMSTR

После этого торговая платформа запросила полный отчет об ошибке у исследователей, которые оказались неназванной аналитической фирмой по безопасности. Однако они отказались делиться данными и запросили больше денег в качестве награды.

«Они потребовали звонка своей команде по развитию бизнеса (т. е. своим торговым представителям) и не согласились вернуть какие-либо средства, пока мы не отправим им определенную сумму в долларах, которая бы отражала потенциальный ущерб от раскрытия эксплойта. Это не хакерство, это вымогательство», — написал глава киберзащиты Kraken.

Ранее биржа OKX раскрыла подробности о серии взломов учетных записей. По данным платформы, хакер подделывал документы и обходил дополнительные механизмы безопасности вроде двухфакторной аутентификации (2FA). 

Напомним, 3 июня стало известно, что злоумышленник получил контроль над аккаунтом китайского трейдера на Binance, не имея пароля и доступа к 2FA. После ряда сделок он вывел активы на $1 млн.

ОСТАВЬТЕ ОТВЕТ

Пожалуйста, введите ваш комментарий!
пожалуйста, введите ваше имя здесь

Это интересно

Заливаем трафик на киберспорт: The International Dota 2 в Copenhagen

The International — это не просто турнир по Dota 2, это событие, которое собирает миллионы зрителей и привлекает огромные деньги. Именно поэтому киберспорт стал привлекательным...

Pinterest в 2024: что нового на платформе и как заливать трафик с пинов

В последнее время, в чатах все чаще обсуждают такой источник, как Pinterest. Социальная ли это сеть для «американских домохозяек», пригодная лишь для размещения картинок, или...

Словения выпустила первые в ЕС цифровые облигации на сумму $32,5 млн

Первые в Евросоюзе цифровые онлайн-облигации власти Словении выпустили 25 июля в рамках тестирования оптовой цифровой валюты Центробанка (wCBDC). wCBDC...

Новое на сайте