Kraken diz que hackers recorreram à ‘extorsão’ após explorar bug por US$ 3 milhões

O bug encontrado por um “pesquisador de segurança” levou ao roubo de quase US$ 3 milhões dos tesouros da Kraken.

AccessTimeIconJun 19, 2024 at 3:22 p.m. UTC
Updated Jun 19, 2024 at 6:32 p.m. UTC
  • Kraken disse que pesquisadores de segurança terceirizados encontraram uma vulnerabilidade, que foi corrigida pela troca de Cripto .
  • Os pesquisadores retiraram secretamente quase US$ 3 milhões e se recusaram a devolvê-los sem ver primeiro o valor da recompensa, disse Kraken.
  • O editor de código Blockchain, Certik, disse que encontrou uma vulnerabilidade na plataforma Kraken e afirma ter sido “ameaçado” pela exchange.
  • Scammers Took Advantage of the Ethereum Merge to Make Millions: Chainalysis
    07:26
    Scammers Took Advantage of the Ethereum Merge to Make Millions: Chainalysis
  • $40M in Insurance 'Will Not Be Touched' to Recover Lost Funds in Hot Wallet Hack: Deribit Exec
    00:40
    $40M in Insurance 'Will Not Be Touched' to Recover Lost Funds in Hot Wallet Hack: Deribit Exec
  • Cybercriminals Are Opportunists: Former FBI Special Agent
    01:04
    Cybercriminals Are Opportunists: Former FBI Special Agent
  • A exchange de Cripto Kraken disse que “pesquisadores de segurança” que encontraram uma vulnerabilidade na plataforma recorreram à “extorsão” depois de retirar cerca de US$ 3 milhões do tesouro da exchange.

    Nick Percoco, diretor de segurança da Kraken, disse em uma postagem na plataforma de mídia social X (antigo Twitter) que a empresa recebeu um alerta de “programa de recompensas por bugs” de um pesquisador de segurança em 9 de junho sobre uma vulnerabilidade que permite aos usuários inflar artificialmente seu saldo . O bug “permitiu que um invasor mal-intencionado, nas circunstâncias certas, iniciasse um depósito em nossa plataforma e recebesse fundos em sua conta sem completar totalmente o depósito”, acrescentou Percoco.

    Ao receber o relatório, Kraken corrigiu o problema rapidamente e nenhum fundo do usuário foi afetado, observou Percoco.

    O que aconteceu depois levantou bandeiras vermelhas para a equipe de Kraken.

    O pesquisador de segurança, ao encontrar o bug, supostamente o divulgou a dois outros indivíduos, que então retiraram “fraudulentamente” quase US$ 3 milhões de suas contas Kraken. “Isso veio dos títulos do tesouro da Kraken, não de outros ativos de clientes”, disse Percoco.

    O relatório inicial do bug T mencionou as transações dos outros dois indivíduos e, quando Kraken pediu mais detalhes de suas atividades, eles recusaram.

    “Em vez disso, eles exigiram uma ligação com sua equipe de desenvolvimento de negócios (ou seja, seus representantes de vendas) e não concordaram em devolver nenhum dinheiro até fornecermos uma quantia especulada de dólares que esse bug poderia ter causado se eles não o tivessem divulgado. -hat hackear, é extorsão!" Percoco escreveu.

    Kraken T revelou quem eram os pesquisadores, mas o editor de código blockchain Certik disse posteriormente em uma postagem nas redes sociais que encontrou várias vulnerabilidades na troca de Cripto .

    A Certik disse que conduziu “testes de vários dias” e observou que o bug poderia ser explorado para criar Cripto no valor de milhões de dólares. "Milhões de dólares podem ser depositados em QUALQUER conta Kraken. Uma enorme quantidade de Cripto fabricadas (no valor de mais de 1 milhão de dólares) pode ser retirada da conta e convertida em criptomoedas válidas. Pior ainda, nenhum alerta foi acionado durante os testes de vários dias período", dizia o post.

    No entanto, Certik disse que as coisas azedaram após a conversa inicial com Kraken. “A equipe de operação de segurança da Kraken AMEAÇOU funcionários individuais da CertiK a reembolsar uma quantidade incompatível de Cripto em um prazo IRRAZOÁVEL, mesmo SEM fornecer endereços de reembolso”, acrescentou o post X.

    Os programas de recompensa de bugs – utilizados por muitas empresas para reforçar os seus sistemas de segurança – convidam hackers terceiros, conhecidos como “white hats”, a encontrar vulnerabilidades para que a empresa possa corrigi-las antes que um agente malicioso as explore. A concorrente da Kraken, a Coinbase, possui um programa semelhante para ajudar a alertar a troca de vulnerabilidades.

    Para receber a recompensa, o programa da Kraken exige que um terceiro encontre o problema, explore a quantia mínima necessária para provar o bug, devolva os ativos e forneça detalhes da vulnerabilidade, disse Kraken em uma postagem no blog , acrescentando que desde os pesquisadores de segurança T Siga essas regras, eles T receberão a recompensa.

    "Envolvemos esses pesquisadores de boa fé e, em linha com uma década de execução de um programa de recompensas por bugs, oferecemos uma recompensa considerável por seus esforços. Estamos decepcionados com esta experiência e agora estamos trabalhando com agências de aplicação da lei para recuperar o ativos desses pesquisadores de segurança", disse um porta-voz da Kraken à CoinDesk.

    ATUALIZAÇÃO (19 de junho, 18h30 UTC): Atualiza a história para adicionar comentários de Certik.

    Editado por Sheldon Reback.


    Disclosure

    Observe que nossa política de privacidade, termos de uso, cookies, e não venda minhas informações pessoais foi atualizada.

    CoinDesk é uma premiada plataforma de mídia que cobre a indústria de criptomoedas. Seus jornalistas obedecem a um conjunto rigoroso de políticas editoriais. Em Novembro de 2023, CoinDesk foi adquirida pelo grupo Bullish, proprietário da Bullish, uma bolsa de ativos digitais institucional e regulamentada. O grupo Bullish é majoritariamente de propriedade de Block.one; ambas empresas têm interesses em uma variedade de negócios de blockchain e ativos digitais e participações significativas de ativos digitais, incluindo bitcoin. CoinDesk opera como uma subsidiária independente com um comitê editorial para proteger a independência jornalística. Os funcionários da CoinDesk, incluindo jornalistas, podem receber opções no grupo Bullish como parte de sua remuneração.


    Learn more about Consensus 2024, CoinDesk's longest-running and most influential event that brings together all sides of crypto, blockchain and Web3. Head to consensus.coindesk.com to register and buy your pass now.