Kraken, Bir Hata Nedeniyle Yaklaşık 3 Milyon Dolarlık Zarara Uğradı
Bilinen bir kripto para borsası olan Kraken, yakın zamanda bir hatanın, insanların paralarını hesaplarına yatırmalarına, ancak işlemi tamamlamadan bu paraları çekmelerine olanak tanıdığını açıkladı. Bu hata, düzeltilmeden önce Kraken’in hazinesinden yaklaşık 3 milyon dolarlık bir zarara yol açtı. Kraken’in Güvenlik Müdürü (CSO’su), bu olayla ilgili ayrıntıları paylaştı.
Hatanın Keşfi
9 Haziran’da Kraken’in hata ödül programı, “son derece kritik” bir hata hakkında bir uyarı aldı. Bu uyarı, ciddi bir kusur fark eden bir güvenlik araştırmacısı tarafından gönderildi. Kraken’in CSO’su Nick Percoco’ya göre bu hata, birinin hesap bakiyesini yapay olarak şişirmesine olanak tanıdı. Bu, bir para yatırma işlemi başlatıp para alabilmeleri ancak para yatırma işlemini tamamlamadan bu parayı çekebilmeleri anlamına geliyordu.
Hatanın Çalışma Şekli
Hata, Kraken platformunun Kullanıcı Deneyimi (UX) tasarımındaki yakın zamanda yapılan bir değişiklikten kaynaklandı. Bu kusur, varlıkların para yatırma işlemleri tamamen gerçekleşmeden önce hesaplara yatırılmasını mümkün kıldı. Bu durum, saldırganların geçici olarak hesaplarında “varlık basmalarına” olanak tanıdı. Ancak Percoco, hiçbir müşteri varlığının risk altında olmadığını; sorunun Kraken’in kendi hazine fonlarıyla ilgili olduğunu belirtti.
Düzeltmeden Önce İstismar
Kraken, uyarıdan birkaç saat sonra hatayı hızla düzeltti. Ancak bir soruşturma, üç hesabın birkaç gün içinde bu hatayı kullandığını ortaya çıkardı. Bu hesaplardan biri, hatayı bulan güvenlik araştırmacısına aitti. Bu kişi, hesabına 4 dolar yatırarak hatayı test ettiğini iddia etti. Ardından bir hata ödül raporu sundu ve bir ödül talep etti.
İşbirlikçiler Tarafından Daha Büyük İstismar
Araştırmacının hatayı iki kişiyle daha paylaştığı ortaya çıktığında durum daha da ciddileşti. Bu kişiler, hatayı Kraken’in hazinesinden yaklaşık 3 milyon dolar çekmek için kullandılar. Percoco, bu paranın müşteri varlıklarından değil, Kraken’in fonlarından geldiğini açıkladı.
Kraken’in Tepkisi
Kraken, araştırmacılardan parayı iade etmelerini ve faaliyetlerinin tam bir dökümünü sunmalarını istedi. Ancak araştırmacılar, Kraken istismarın potansiyel büyüklüğünü açıklamadığı sürece parayı iade etmeyi reddetti. Percoco, bu talebi bir tür haraç olarak nitelendirdi ve bunun beyaz şapkalı bir hackerlık eylemi olmadığını belirtti.
Yasal İşlem ve Güvenlik Önlemleri
Hata ödül programının şartlarını ihlal ettiği için Kraken, davayı ceza olarak ele almaya karar verdi. Karışan araştırma şirketinin adını açıklamayı tercih etmediler ve bu şirketin itibar görmeyi hak etmediğine inandılar. Bunun yerine Kraken, durumu yönetmek için kolluk kuvvetleriyle işbirliği yaptı.
Hata Ödül Programlarının Önemi
Bu olay, güvenlik açıklarını belirlemede ve düzeltmede hata ödül programlarının önemini vurgulamaktadır. Hata ödül programları, hataları bulan ve bildiren araştırmacıları ödüllendirmek için tasarlanmıştır. Ancak aynı zamanda araştırmacıların etik kurallara uymadıklarında ortaya çıkabilecek riskleri de göstermektedir.
Kripto Para Borsalarının Korunması
Kraken gibi kripto para borsaları, bu tür istismarlara karşı korunmak için güvenlik önlemlerini sürekli geliştirmelidir. Bu, yeni özelliklerin kapsamlı bir şekilde test edilmesini ve bildirilen herhangi bir soruna hızlı müdahale edilmesini içerir. Bunu yaparak, platformlarını koruyabilir ve kullanıcılarının güvenini sağlayabilirler.
Kraken’in son hata istismarı olayı, kripto para borsalarının karşılaştığı zorlukları hatırlatıyor. Kraken, hazinesinden yaklaşık 3 milyon dolar çalındıktan sonra hatayı hızla düzeltti ve şimdi sorumlulardan davacı oluyor. Bu dava, kripto para endüstrisinde güçlü güvenlik önlemleri ve etik uygulamaların önemini vurgulamaktadır.