В июне 2024 года Kraken, известная американская криптовалютная биржа, столкнулась с серьёзной уязвимостью безопасности, приведшей к краже цифровых активов на сумму около 3 миллионов долларов. Инцидент, описанный директором службы безопасности Kraken Ником Перкоко, был связан с уязвимостью нулевого дня, которой воспользовались исследователь безопасности и два его сотрудника. Kraken, запущенный в 2011 году и известный своей высокой репутацией в сфере безопасности, стал жертвой уязвимости, появившейся в недавнем обновлении пользовательского интерфейса. Эта уязвимость позволяла пользователям вносить средства и использовать их до того, как депозиты были зачислены, что позволило злоумышленникам искусственно завышать балансы своих аккаунтов.
Уязвимость эксплуатировалась тремя аккаунтами, один из которых, предположительно, был связан с исследователем безопасности из компании CertiK, специализирующейся на блокчейн-безопасности. Используя этот эксплойт, злоумышленники смогли добыть и вывести почти 3 миллиона долларов в криптовалюте с казначейских счетов Kraken. Хотя об уязвимости было сообщено через программу Kraken Bug Bounty, выяснилось, что исследователь поделился эксплойтом с другими, которые затем участвовали в выводе средств.
Kraken оперативно отреагировал на взлом, выявив и устранив уязвимость в течение 47 минут после первоначального сообщения. К счастью, средства клиентов напрямую не пострадали. Тем не менее, инцидент выявил пробелы в системах обнаружения рисков Kraken, поскольку крупные, аномальные снятия средств с нескольких счетов оставались незамеченными в течение нескольких дней. Позже CertiK заявила, что эксплойт был частью их тестирования, и подчеркнула, что системы Kraken не смогли обнаружить их активность. В свою очередь, Kraken обвинила CertiK в неэтичном поведении, включая вымогательство, за удержание средств и требование вознаграждения, а также за вовлечение в эксплойт сообщников.
Компания Kraken расценила это дело как уголовное и сотрудничала с правоохранительными органами. К 20 июня 2024 года все похищенные средства были успешно возвращены, за исключением небольшой суммы, потерянной в виде комиссий за транзакции. В рамках мер по устранению последствий Kraken перераспределила возвращенные 2.9 миллиона долларов США среди пользователей посредством раздачи токенов USDT. Утечка привлекла широкое внимание всего криптосообщества, включая обсуждения в социальных сетях, таких как X, и освещение в крупных СМИ, таких как CoinDesk.
Этот инцидент подчеркнул опасность неисправленных уязвимостей и поднял этические вопросы о границах ответственного раскрытия информации в исследованиях безопасности. После этого Kraken взяла на себя обязательство усилить свои протоколы безопасности и пересмотреть процедуры выплаты вознаграждений за обнаружение уязвимостей. Это событие также спровоцировало более широкое обсуждение в отрасли вопросов совершенствования систем проактивного обнаружения рисков и установления более четких стандартов этического поведения при тестировании кибербезопасности в сфере криптовалют.
Хотите сообщить о взломе? Свяжитесь с нами . Или поделитесь этим сообщением.