Kraken було використано майже 3 мільйони доларів США через помилку
Kraken, відома криптовалютна біржа, нещодавно розкрила, що помилка дозволила людям вносити гроші на свої рахунки, не завершуючи фактично внесення коштів. Ця помилка була використана для вилучення майже 3 мільйонів доларів США з казначейства Kraken, перш ніж її було виправлено. Головний спеціаліст з безпеки (CSO) Kraken поділився деталями про цей інцидент.
Виявлення помилки
9 червня програма винагород за помилки Kraken отримала сповіщення про “надзвичайно критичну” помилку. Це сповіщення було надіслано дослідником з безпеки, який помітив серйозний недолік. За словами CSO Kraken, Ніка Перкоко, ця помилка дозволила комусь штучно збільшити залишок на своєму рахунку. Це означало, що вони могли ініціювати внесення депозиту та отримувати кошти, не завершуючи процес внесення коштів.
Як працювала помилка
Помилка була викликана недавньою зміною в дизайні інтерфейсу користувача (UX) платформи Kraken. Недолік дозволив зараховувати кошти на рахунки до повного очищення депозитів активів. Це дозволило зловмисникам тимчасово “друкувати активи” на своїх рахунках. Однак Перкоко запевнив, що жоден з активів клієнтів не був під загрозою; проблема була з власними коштами казначейства Kraken.
Експлуатація до виправлення
Kraken швидко виправив помилку протягом кількох годин після сигналу тривоги. Однак розслідування показало, що три облікові записи вже використали цю помилку протягом кількох днів. Один із цих облікових записів належав досліднику з безпеки, який виявив помилку. Ця особа стверджувала, що тестувала недолік, зараховуючи на свій рахунок 4 долари США. Потім вони подали звіт про помилку та вимагали винагороду.
Більша експлуатація з боку спільників
Ситуація стала серйознішою, коли з’ясувалося, що дослідник поділився помилкою з двома іншими особами. Ці люди використали помилку для вилучення набагато більших сум, загалом майже 3 мільйони доларів США, з казначейства Kraken. Перкоко пояснив, що ці гроші надійшли з фондів Kraken, а не з активів клієнтів.
Відповідь Kraken
Kraken попросив дослідників повернути кошти та надати повний звіт про їхню діяльність. Однак дослідники відмовилися повернути гроші, якщо Kraken не розкриє потенційний розмір експлуатації. Перкоко назвав цю вимогу вимаганням, заявивши, що це не акт етичного зламу.
Правові дії та заходи безпеки
Через порушення умов програми винагород за помилки, Kraken вирішив розглядати справу як кримінальну. Вони вирішили не розголошувати назву залученої дослідницької фірми, вважаючи, що вони не заслуговують на визнання. Натомість, Kraken координувався з правоохоронними органами для вирішення ситуації.
Важливість програм винагород за помилки
Цей інцидент підкреслює важливість програм винагород за помилки для виявлення та усунення вразливостей. Програми винагород за помилки призначені для винагороди дослідників, які знаходять і повідомляють про помилки. Однак це також показує потенційні ризики, коли дослідники не дотримуються етичних норм.
Захист криптовалютних бірж
Криптовалютні біржі, такі як Kraken, повинні постійно покращувати свої заходи безпеки, щоб захистити себе від таких експлуатацій. Це включає ретельне тестування нових функцій та швидке реагування на будь-які повідомлені проблеми. Роблячи це, вони можуть захистити свої платформи та підтримувати довіру своїх користувачів.
Недавній інцидент з помилкою експлуатації Kraken нагадує про виклики, з якими стикаються криптовалютні біржі. Коли з його казначейства було викрадено майже 3 мільйони доларів США, Kraken швидко вжив заходів для усунення помилки і тепер проводить судові розгляди проти відповідальних осіб. Ця справа підкреслює важливість надійних заходів безпеки та етичної практики в криптоіндустрії.