Kraken explotado por casi $3 millones debido a un error
Kraken, un conocido exchange de criptomonedas, reveló recientemente que un error permitió a las personas depositar dinero en sus cuentas sin completar realmente el depósito. Este error fue explotado por casi $3 millones de las tesorerías de Kraken antes de que fuera corregido. El Director de Seguridad (CSO) de Kraken compartió detalles sobre este incidente.
Descubrimiento del error
El 9 de junio, el programa de recompensas por errores de Kraken recibió una alerta sobre un error «sumamente crítico». Esta alerta fue enviada por un investigador de seguridad que notó una falla grave. Según el CSO de Kraken, Nick Percoco, este error permitió a alguien inflar artificialmente el saldo de su cuenta. Esto significaba que podían iniciar un depósito y recibir fondos sin finalizar el proceso de depósito.
Cómo funcionó el error
El error se debió a un cambio reciente en el diseño de la Experiencia de Usuario (UX) de la plataforma de Kraken. La falla hizo posible que las cuentas se acreditaran antes de que los depósitos de activos se compensaran por completo. Esto permitió a los atacantes «imprimir activos» en sus cuentas temporalmente. Sin embargo, Percoco aseguró que ningún activo del cliente estaba en riesgo; el problema estaba en los propios fondos del tesoro de Kraken.
Explotación antes de la corrección
Kraken corrigió rápidamente el error en unas pocas horas después de la alerta. Sin embargo, una investigación reveló que tres cuentas ya habían explotado el error en unos pocos días. Una de estas cuentas pertenecía al investigador de seguridad que encontró el error. Esta persona afirmó estar probando la falla acreditando su cuenta con $4. Luego presentaron un informe de recompensa por error y reclamaron una recompensa.
Explotación más grande por parte de asociados
La situación se volvió más seria cuando se descubrió que el investigador había compartido el error con otras dos personas. Estas personas utilizaron el error para retirar sumas mucho mayores, casi $3 millones en total, de las tesorerías de Kraken. Percoco aclaró que este dinero provenía de los fondos de Kraken, no de los activos de los clientes.
Respuesta de Kraken
Kraken pidió a los investigadores que devolvieran los fondos y proporcionaran un relato completo de sus actividades. Sin embargo, los investigadores se negaron a devolver el dinero a menos que Kraken revelara el tamaño potencial de la vulnerabilidad. Percoco calificó esta demanda como extorsión, afirmando que no era un acto de piratería de sombrero blanco.
Acciones legales y medidas de seguridad
Debido al incumplimiento de los términos de su recompensa por error, Kraken decidió tratar el caso como penal. Optaron por no revelar el nombre de la firma de investigación involucrada, creyendo que no merecía reconocimiento. En cambio, Kraken se coordinó con las agencias de aplicación de la ley para manejar la situación.
Importancia de los programas de recompensas por errores
Este incidente destaca la importancia de los programas de recompensas por errores para identificar y corregir vulnerabilidades. Los programas de recompensas por errores están diseñados para recompensar a los investigadores que encuentran e informan errores. Sin embargo, también muestra los riesgos potenciales cuando los investigadores no siguen las pautas éticas.
Protección de los exchanges de criptomonedas
Los exchanges de criptomonedas como Kraken deben mejorar constantemente sus medidas de seguridad para protegerse contra tales vulnerabilidades. Esto incluye pruebas exhaustivas de nuevas funciones y una respuesta rápida a cualquier problema informado. Al hacerlo, pueden salvaguardar sus plataformas y mantener la confianza de sus usuarios.
El reciente incidente de explotación de errores de Kraken sirve como un recordatorio de los desafíos que enfrentan los exchanges de criptomonedas. Con casi $3 millones tomados de sus tesorerías, Kraken actuó rápidamente para corregir el error y ahora está llevando a cabo acciones legales contra los responsables. Este caso subraya la importancia de medidas de seguridad sólidas y prácticas éticas en la industria de las criptomonedas.