Sự cố diễn ra vào ngày 09/06/2024, với lỗi cho phép bất kỳ ai khởi tạo giao dịch gửi tiền lên sàn rồi nhận tiền mà không cần hoàn tất giao dịch.
Kraken bị tấn công 3 triệu USD, hacker tuyên bố không trả lại tiền
Tối ngày 19/06/2024, Giám đốc An ninh (CSO) Nick Percoco của sàn giao dịch tiền mã hóa Kraken thông báo đã khắc phục thành công sự cố bị kẻ xấu "đánh cắp" 3 triệu USD tài sản crypto từ kho bạc, đảm bảo không có người dùng nào bị thiệt hại bởi vụ việc. Nhưng số tiền "thất thoát" vẫn đang nằm trong tay của những hacker này và họ tuyên bố không trả lại tiền.
Trước đó vào ngày 09/06/2024, Kraken nhận được cảnh báo về một lỗ hổng bảo mật được đánh giá là "cực kỳ nghiêm trọng" từ chương trình Bug Bounty, cho phép kẻ xấu tùy ý điều chỉnh tăng số dư tài khoản trên sàn.
Ngay sau đó, đội ngũ Kraken đã điều tra vấn đề và phát hiện ra một lỗ hổng cho phép hacker có thể "in thêm" tài sản tiền mã hóa trong tài khoản trên sàn, bằng cách khởi tạo giao dịch gửi tiền rồi nhận tiền vào tài khoản của họ mà không cần hoàn tất giao dịch.
Nick Percoco xác định lỗi này xuất phát từ một bản cập nhật UX gần đây, khiến cho hệ thống tự động ghi có vào tài khoản, trước khi tài sản thực tế được gửi đến sàn giao dịch.
Our team found a flaw deriving from a recent UX change that would promptly credit client accounts before their assets cleared - allowing clients to effectively trade crypto markets in real time. This UX change was not thoroughly tested against this specific attack vector.
— Nick Percoco (@c7five) June 19, 2024
Mặc dù lỗ hổng đã được khắc phục trong chưa đầy 1 tiếng đồng hồ kể từ khi phát hiện và tài sản của khách hàng không bị ảnh hưởng, nhưng khoảng thời gian "ngắn ngủn" đó đủ để hacker lợi dụng "đánh cắp" tiền mã hóa trị giá hàng triệu đô la từ kho bạc của Kraken.
Kết quả điều tra cho thấy, thủ phạm không phải ai xa lạ, chính là cá nhân đã phát hiện lỗ hổng bảo mật đầu tiên và phát đi cảnh báo cho Kraken để nhận tiền thưởng "hacker mũ trắng" từ chương trình Bug Bounty của sàn.
This individual discovered the bug in our funding system, and leveraged it to credit their account with $4 in crypto. This would have been sufficient to prove the flaw, file a bug bounty report with our team, and collect a very sizable reward under the terms of our program.
— Nick Percoco (@c7five) June 19, 2024
Đáng chú ý, cá nhân tự nhận mình là "nhà nghiên cứu bảo mật" đã tiết lộ lỗ hổng của Kraken cho hai người cộng sự khác, để rồi dẫn tới việc sàn giao dịch bị "bòn rút" gần 3 triệu USD tài sản tiền mã hóa trong kho bạc.
Kraken đã gửi yêu cầu trả lại tiền cùng đề nghị đính kèm một bản báo cáo quá trình khai thác lỗ hổng này để có thể chuyển phần thưởng Bug Bounty.
Tuy nhiên, các "nhà nghiên cứu bảo mật" đã từ chối trả tiền với lý do "quy mô thất thoát có thể lớn không thể tưởng tượng được nếu họ không cảnh báo trước đó cho sàn giao dịch". Thậm chí, những kẻ tấn công còn cáo buộc những yêu cầu của Kraken là "không hợp lý" và "thiếu chuyên nghiệp".
"Đây không phải là cách hoạt động của một hacker mũ trắng, đây là hình thức tống tiền!" - Giám đốc An ninh Nick Percoco của Kraken nhấn mạnh.
Nick Peroco khẳng định sẽ coi đây là một vụ án hình sự do những cá nhân này đã vi phạm các điều khoản trong chương trình Bug Bounty có thâm niên gần 10 năm của Kraken.
Mặc dù không tiết lộ danh tính những "nhà nghiên cứu bảo mật" bởi không xứng đáng, nhưng Peroco tuyên bố sẽ phối hợp với các cơ quan thực thi pháp luật cũng như sử dụng biện pháp mạnh thu hồi giấy phép hacker.
We’ll not disclose this research company because they don’t deserve recognition for their actions. We are treating this as a criminal case and are coordinating with law enforcement agencies accordingly. We’re thankful this issue was reported, but that’s where that thought ends.
— Nick Percoco (@c7five) June 19, 2024
Với thông tin mới nhất, có vẻ như hacker tiền mã hóa đã "sẵn sàng" cho một năm 2024 thành công hơn so với năm 2023. Bởi theo một báo cáo từ Immunefi, trong quý đầu tiên của năm 2024, ngành crypto chỉ bị thất thoát 336 triệu USD, tương đương mức giảm 23% so với cùng kỳ năm ngoái.
Để so sánh, số tiền mã hóa bị tin tặc đánh cắp vào năm 2023 vào khoảng 1,95 tỷ USD, chỉ bằng một nửa so với 4 tỷ USD được ghi nhận một năm trước đó.
Coincuatui tổng hợp
Nguồn: Coin68