Kraken tiết lộ thiệt hại gần 3 triệu đô la do exploit và lỗi hiện đã được sửa

Updated: 19/06/2024 at 22:56

Kraken tiết lộ gần 3 triệu đô la đã bị lấy mất từ ​​ví của họ sau một lỗ hổng liên quan đến lỗi đã được sửa.

Giám đốc bảo mật Nick Percoco của Kraken cho biết sàn giao dịch nhận được cảnh báo về chương trình tiền thưởng lỗi vào ngày 9/6. Cảnh báo chỉ ra lỗi “cực kỳ nghiêm trọng”, cho phép kẻ tấn công tăng số dư một cách giả tạo trên nền tảng của họ.

Nick Percoco – Giám đốc bảo mật Kraken

Percoco cho biết mặc dù gửi thiếu thông tin cụ thể nhưng họ đã xem xét vấn đề và phát hiện một lỗi riêng biệt cho phép kẻ tấn công độc hại bắt đầu gửi tiền vào nền tảng và nhận tiền vào tài khoản mà không hoàn thành đầy đủ khoản tiền gửi. Percoco lưu ý điều này chỉ xảy ra trong một số trường hợp cụ thể.

Percoco khẳng định, mặc dù không có tài sản nào của khách hàng gặp rủi ro, nhưng lỗi này xuất phát từ lỗ hổng trong thay đổi UX gần đây đã ghi có vào tài khoản của khách hàng trước khi tài sản gửi được bù trừ hoàn toàn, cho phép kẻ tấn công độc hại “in tài sản” trong tài khoản Kraken một cách hiệu quả trong một khoảng thời gian.

Bị exploit trước khi gửi tiền thưởng

Theo Percoco, lỗi này đã được khắc phục hoàn toàn trong vòng vài giờ. Tuy nhiên, một cuộc điều tra sau đó cho thấy có 3 tài khoản exploit (tấn công khai thác) cách nhau vài ngày.

Percoco tuyên bố một trong các tài khoản đã được KYC (xác minh danh tính) cho cá nhân đã phát hiện ra lỗi và tự nhận là “nhà nghiên cứu bảo mật”. Percoco cho biết cá nhân này đã cố tình lợi dụng lỗi để ghi có 4 đô la vào tài khoản của họ – đủ để chứng minh lỗ hổng, gửi báo cáo tiền thưởng lỗi và nhận phần thưởng lớn.

Tuy nhiên, CSO của Kraken cáo buộc nhà nghiên cứu đã tiết lộ lỗi này cho 2 cá nhân khác mà họ làm việc cùng và sau đó họ đã rút số tiền lớn hơn nhiều từ tài khoản Kraken với tổng trị giá gần 3 triệu đô la. Percoco làm rõ: “Đây là từ kho bạc của Kraken, không phải tài sản của khách hàng khác”.

Percoco cho biết Kraken đã yêu cầu báo cáo đầy đủ các hoạt động của họ và hoàn trả số tiền. Tuy nhiên, các nhà nghiên cứu bị cáo buộc đã từ chối trả lại bất kỳ khoản tiền nào cho đến khi Kraken tiết lộ quy mô exploit tiềm năng nếu họ không tiết lộ lỗi.

“Đây không phải là hack whitehat (mũ trắng), mà là tống tiền!”, Percoco nói.

Percoco cho biết sàn giao dịch đã bị các nhà nghiên cứu cáo buộc là “không hợp lý” và “không chuyên nghiệp” trong các yêu cầu của họ, đồng thời nói thêm mặc dù Kraken sẽ không tiết lộ công ty nghiên cứu có liên quan nhưng họ coi đây là một vụ án hình sự do vi phạm điều khoản tiền thưởng lỗi.

“Chúng tôi sẽ không tiết lộ công ty nghiên cứu này vì họ không xứng đáng được ghi nhận cho hành động của mình. Chúng tôi đang coi đây là một vụ án hình sự và phối hợp với các cơ quan thực thi pháp luật”, Percoco nói.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter (X): https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin

Đình Đình

Theo The Block

Được đề cập trong bài viết
Mới cập nhật

Chủ tịch SEC Paul Atkins cảnh báo rằng nếu không được kiểm soát bằng các chính sách chính thức, chính phủ liên bang có thể khai thác tiềm năng của lĩnh vực crypto để phục vụ giám sát tài chính trên diện rộng. Tuy nhiên, theo ông, ngành này cũng... ...

Aster (ASTER), Midnight (NIGHT) và Ethena (ENA) đang dẫn đầu nhóm altcoin giảm mạnh nhất trong 24 giờ qua, khi thị trường tiền điện tử bước vào giai đoạn điều chỉnh rõ rệt sau cú trượt giá của Bitcoin (BTC) xuống dưới ngưỡng 86.000 USD. Đà suy yếu của tiền... ...

Mặc dù Bitcoin (BTC) đã phục hồi nhẹ sau cú giảm sâu, ZCash (ZEC) vẫn chưa thể lấy lại những gì đã mất gần đây. Theo báo cáo mới nhất của Coinphoton, ZCash có tiềm năng tăng lên mức $605 nếu phá vỡ thành công khỏi kênh giá giảm. Một... ...

Các sản phẩm đầu tư crypto toàn cầu do những tổ chức quản lý tài sản lớn như BlackRock, Bitwise, Fidelity, Grayscale, ProShares và 21Shares quản lý đã ghi nhận dòng tiền ròng vào đạt 864 triệu USD trong tuần qua, theo dữ liệu từ CoinShares. Đây là tuần thứ... ...

Mantle (MNT) đang giữ vững vị thế trên vùng hỗ trợ ngắn hạn quanh mốc 1,23 USD tại thời điểm viết bài ngày thứ Ba, bất chấp bức tranh ảm đạm của thị trường tiền điện tử nói chung. Nếu phe bò tiếp tục gia tăng sức ép và củng... ...

Theo Chỉ số Sợ hãi & Tham lam Tiền điện tử (Crypto Fear & Greed Index), tâm lý thị trường tiền điện tử trong tuần thứ ba của tháng 12 tiếp tục bị chi phối bởi nỗi sợ hãi, với mức điểm đạt cực đại. Tâm lý bi quan này... ...

Tòa án Tối cao Vương quốc Anh đã từ chối xem xét đơn kháng cáo trong vụ kiện kéo dài trị giá 13 tỷ USD do các nhà đầu tư Bitcoin Satoshi Vision (BSV) khởi xướng, qua đó ủng hộ các phán quyết trước đó nhằm thu hẹp trách nhiệm... ...

Công ty kho bạc Ethereum BitMine Immersion tiếp tục đẩy mạnh chiến lược tích lũy tài sản số khi mua thêm 102.259 ETH trong tuần qua, đánh dấu bước mở rộng lớn kể từ lần công bố gần nhất. Thương vụ này nâng tổng lượng Ethereum do BitMine nắm giữ... ...

Hashrate trung bình động đơn giản (SMA) 30 ngày của Bitcoin vừa ghi nhận mức suy giảm sâu nhất kể từ sự kiện halving tháng 4/2024, theo Matthew Sigel – Giám đốc nghiên cứu tài sản số tại VanEck. Hashrate phản ánh tổng năng lực tính toán đang bảo vệ... ...

Bitcoin (BTC) đã nỗ lực phục hồi trong phiên thứ Hai, tuy nhiên áp lực bán vẫn chiếm ưu thế và chưa có dấu hiệu suy yếu rõ ràng. Trader CrypNuevo nhận định trong loạt bài đăng trên nền tảng X rằng BTC nhiều khả năng sẽ tiếp tục dao... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode