Криптообменът Kraken разкри днес, че предполагаеми изследователи по сигурността са използвали грешка в уебсайт с уязвимост от нулев ден, за да откраднат 3 милиона долара в криптовалута, след което са отказали да върнат средствата.

Хакерската атака беше разкрита от главния служител по сигурността на Kraken Ник Перкоко на X, като обясни, че екипът по сигурността на борсата е получил неясен доклад за грешка на 9 юни за „изключително критична“ уязвимост, която позволява на всеки да увеличи изкуствено салдата в портфейл на Kraken. От криптоборсата казват, че са проучили доклада и са открили грешка, позволяваща на нападателите да инициират депозити и да получат средствата, дори ако депозитът е неуспешен.

„В рамките на няколко минути открихме изолиран бъг. Това позволяваше на злонамерен нападател, при подходящи обстоятелства, да инициира депозит в нашата платформа и да получи средства в сметката си, без депозитът да е завършен напълно“, обясни Перкоко.

„За да бъдем ясни, активите на нито един клиент никога не са били изложени на риск. Въпреки това злонамереният нападател можеше ефективно да отпечата активите в своята сметка в Kraken за определен период от време.“

Перкоко казва, че екипът по сигурността на Kraken е отстранил дефекта в рамките на един час и е открил, че той произтича от скорошна промяна в потребителския интерфейс, която позволява на клиентите да депозират средства и да ги използват, преди да бъдат изчистени.

Тук нещата придобиват странен обрат.

След като поправят грешката, те откриват, че трима потребители са я използвали като нулев ден, за да откраднат 3 млн. долара от касата на борсата.

Един от членовете е бил свързан с лице, което е твърдяло, че е изследовател, който го е използвал, за да депозира 4 долара в криптовалута в сметката си, за да докаже грешката.

Перкоко обаче казва, че бъгът е бил разкрит на други двама души, свързани с изследователя, които са го използвали, за да изтеглят още 3 млн. долара откраднати средства от сметките си в Kraken.

След като се свързал с изследователя за това изтегляне, Перкоко казва, че изследователите са отказали да върнат криптовалутите или да споделят каквато и да е информация относно уязвимостта, както се очаква при разкриване на бъг.

„Вместо това те поискаха разговор с техния екип за бизнес развитие (т.е. с търговските им представители) и не се съгласиха да върнат никакви средства, докато не предоставим предполагаемата сума от $, която този бъг би могъл да причини, ако не го бяха разкрили“, твърди Перкоко.

„Това не е хакерство, а изнудване!“

Перкоко казва, че Kraken не разкрива самоличността на изследователите, тъй като „те не заслужават признание за действията си“.

От Kraken заявяват, че разглеждат случая като криминален и са уведомили правоохранителните органи.

n)

Източник: По материали от Интернет

Подобни публикации

25 март 2025

Нарушаването на данните на Numotion засяга почт...

Базираната в Тенеси компания Numotion, която се рекламира като най-...
25 март 2025

ДНК на милиони потребители на 23andMe може да с...

Компанията за ДНК тестове 23andMe подаде молба за защита от фалит, ...
25 март 2025

300 арестувани при потушаването на киберпрестъп...

Повече от 300 заподозрени бяха арестувани в седем африкански държав...
25 март 2025

IngressNightmare излага много клъстери на Kuber...

Изследователи от гиганта в областта на сигурността в облака Wiz са ...
25 март 2025

ФБР предупреждава за опасни инструменти за конв...

Според местния офис на ФБР в Денвър инструментите конвертират докум...
24 март 2025

Oracle отрича, че системите ѝ са били пробити

Oracle отрече, че системите ѝ са били пробити, след като хакер пред...
24 март 2025

NIST все още се бори да изчисти изоставането в ...

Националният институт по стандартизация и технологии (NIST) все още...
24 март 2025

Атакуващите се преориентират към фалшификат на ...

Специалистите по SEO оптимизация са най-новата група, към която са ...
Бъдете социални
Още по темата
23/03/2025

OKX Web3: Да се противопост...

Искаме да обърнем внимание на някои...
16/03/2025

Фишинг имейл от Coinbase за...

Широкомащабна фишинг атака в Coinbase се...
07/03/2025

Обир на криптовалута по вер...

Скорошният обир на криптовалута на стойност...
Последно добавени
25/03/2025

Нарушаването на данните на ...

Базираната в Тенеси компания Numotion, която...
25/03/2025

ДНК на милиони потребители ...

Компанията за ДНК тестове 23andMe подаде...
25/03/2025

300 арестувани при потушава...

Повече от 300 заподозрени бяха арестувани...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!