Kraken tiết lộ thiệt hại gần 3 triệu đô la do exploit và lỗi hiện đã được sửa

Updated: 19/06/2024 at 22:56

Kraken tiết lộ gần 3 triệu đô la đã bị lấy mất từ ​​ví của họ sau một lỗ hổng liên quan đến lỗi đã được sửa.

Giám đốc bảo mật Nick Percoco của Kraken cho biết sàn giao dịch nhận được cảnh báo về chương trình tiền thưởng lỗi vào ngày 9/6. Cảnh báo chỉ ra lỗi “cực kỳ nghiêm trọng”, cho phép kẻ tấn công tăng số dư một cách giả tạo trên nền tảng của họ.

Nick Percoco – Giám đốc bảo mật Kraken

Percoco cho biết mặc dù gửi thiếu thông tin cụ thể nhưng họ đã xem xét vấn đề và phát hiện một lỗi riêng biệt cho phép kẻ tấn công độc hại bắt đầu gửi tiền vào nền tảng và nhận tiền vào tài khoản mà không hoàn thành đầy đủ khoản tiền gửi. Percoco lưu ý điều này chỉ xảy ra trong một số trường hợp cụ thể.

Percoco khẳng định, mặc dù không có tài sản nào của khách hàng gặp rủi ro, nhưng lỗi này xuất phát từ lỗ hổng trong thay đổi UX gần đây đã ghi có vào tài khoản của khách hàng trước khi tài sản gửi được bù trừ hoàn toàn, cho phép kẻ tấn công độc hại “in tài sản” trong tài khoản Kraken một cách hiệu quả trong một khoảng thời gian.

Bị exploit trước khi gửi tiền thưởng

Theo Percoco, lỗi này đã được khắc phục hoàn toàn trong vòng vài giờ. Tuy nhiên, một cuộc điều tra sau đó cho thấy có 3 tài khoản exploit (tấn công khai thác) cách nhau vài ngày.

Percoco tuyên bố một trong các tài khoản đã được KYC (xác minh danh tính) cho cá nhân đã phát hiện ra lỗi và tự nhận là “nhà nghiên cứu bảo mật”. Percoco cho biết cá nhân này đã cố tình lợi dụng lỗi để ghi có 4 đô la vào tài khoản của họ – đủ để chứng minh lỗ hổng, gửi báo cáo tiền thưởng lỗi và nhận phần thưởng lớn.

Tuy nhiên, CSO của Kraken cáo buộc nhà nghiên cứu đã tiết lộ lỗi này cho 2 cá nhân khác mà họ làm việc cùng và sau đó họ đã rút số tiền lớn hơn nhiều từ tài khoản Kraken với tổng trị giá gần 3 triệu đô la. Percoco làm rõ: “Đây là từ kho bạc của Kraken, không phải tài sản của khách hàng khác”.

Percoco cho biết Kraken đã yêu cầu báo cáo đầy đủ các hoạt động của họ và hoàn trả số tiền. Tuy nhiên, các nhà nghiên cứu bị cáo buộc đã từ chối trả lại bất kỳ khoản tiền nào cho đến khi Kraken tiết lộ quy mô exploit tiềm năng nếu họ không tiết lộ lỗi.

“Đây không phải là hack whitehat (mũ trắng), mà là tống tiền!”, Percoco nói.

Percoco cho biết sàn giao dịch đã bị các nhà nghiên cứu cáo buộc là “không hợp lý” và “không chuyên nghiệp” trong các yêu cầu của họ, đồng thời nói thêm mặc dù Kraken sẽ không tiết lộ công ty nghiên cứu có liên quan nhưng họ coi đây là một vụ án hình sự do vi phạm điều khoản tiền thưởng lỗi.

“Chúng tôi sẽ không tiết lộ công ty nghiên cứu này vì họ không xứng đáng được ghi nhận cho hành động của mình. Chúng tôi đang coi đây là một vụ án hình sự và phối hợp với các cơ quan thực thi pháp luật”, Percoco nói.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter (X): https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin

Đình Đình

Theo The Block

Được đề cập trong bài viết
Bình luận
Mới cập nhật

Doanh nghiệp đang trở thành động lực chính trong đợt tăng giá Bitcoin năm 2025, với lượng nắm giữ của khối này hiện chiếm hơn 6% tổng nguồn cung, theo báo cáo mới từ River Financial. Trong tám tháng đầu năm 2025, dòng vốn từ doanh nghiệp vào Bitcoin đã... ...

Nền tảng khởi tạo memecoin trên Solana – Pump.fun – vừa vươn lên dẫn đầu các giao thức crypto về phí giao dịch hàng ngày trong 24 giờ qua. Động lực tăng trưởng này chủ yếu đến từ mô hình phí dành cho nhà sáng tạo vừa được triển khai,... ...

Chủ tịch Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC), Paul Atkins, vừa công bố chương trình nghị sự quy định mùa xuân 2025 với khoảng 20 đề xuất quan trọng, có thể tác động lớn đến cách cơ quan này quản lý tài sản kỹ thuật số.... ...

Trong vòng một tháng qua, thị trường altcoin hầu như chỉ dao động trong biên độ hẹp, thiếu đi động lực bứt phá. Tại thời điểm viết bài, lực đẩy từng giúp duy trì xu hướng tăng mạnh mẽ trong tháng 7 và nửa đầu tháng 8 đã suy giảm... ...

Ethereum (ETH) duy trì giao dịch quanh ngưỡng 4.300 USD trong ngày thứ Năm, sau khi hàng chờ tham gia validator vọt lên mức cao nhất trong hai năm và lần đầu tiên vượt số lượng rút validator kể từ tháng 7. Hàng chờ gia nhập validator Ethereum vượt số... ...

Bitcoin có thể chỉ còn một tháng trước khi kết thúc chu kỳ bốn năm, dẫn đến một sự sụp đổ xuống mức 50.000 đô la. Những nhận định gần đây từ Joao Wedson, người sáng lập và CEO của nền tảng phân tích tiền điện tử Alphractal, cũng đưa... ...

Runwago, một trong những tân binh đầy triển vọng nhất trong lĩnh vực SportFi, đã chính thức công bố TGE sắp ra mắt của token $RUNWAGO, tài sản cốt lõi của hệ sinh thái Run-to-Earn hoàn toàn bền vững. Bản cập nhật thú vị này đã được tiết lộ thông... ...

Vào thứ Năm, Bitcoin đã không thể duy trì đà tăng giá khi các nhà đầu tư chuyển hướng sang sự an toàn của trái phiếu chính phủ, sau khi dữ liệu về thị trường lao động của Hoa Kỳ không đạt kỳ vọng. Diễn biến này đã đẩy giá... ...

Chuyên gia ETF của Bloomberg, James Seyffart, cho rằng “altcoin season” hiện tại không đến từ các đợt tăng giá mạnh mẽ của token như trước đây, mà thông qua các công ty quản lý tài sản số (Digital Asset Treasury Companies – DATCO). Ông nhấn mạnh, ngay cả khi... ...

Hiện nay, đồng đô la Mỹ đang dần mất đi vị thế của một loại tiền tệ dự trữ toàn cầu, khi tỷ lệ USD trong tổng dự trữ quốc tế đã giảm xuống còn 42%, trong khi giá vàng đang tăng mạnh. Theo báo cáo từ The Kobeissi Letter,... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode