image

Cryptobeurs Kraken meldt diefstal van 3 miljoen dollar door 'onderzoekers'

donderdag 20 juni 2024, 13:36 door Redactie, 5 reacties
Laatst bijgewerkt: 20-06-2024, 13:53

Cryptobeurs Kraken stelt dat "beveiligingsonderzoekers" via een beveiligingslek drie miljoen dollar van het platform hebben gestolen en dit niet willen teruggeven. Nick Percoco, chief security officer van Kraken, meldt via X dat de cryptobeurs op 9 juni bericht ontving van een beveiligingsonderzoeker over een zeer kritieke kwetsbaarheid in het platform, waardoor het mogelijk was voor Kraken-gebruikers om hun balans kunstmatig te verhogen.

Kraken stelde een onderzoek in en ontdekte de kwetsbaarheid, waardoor het mogelijk was om een storting bij de cryptobeurs te doen, waarbij het geld ook werd bijgeschreven, voordat de storting helemaal was voltooid. Verder onderzoek wees uit dat drie accounts misbruik van de kwetsbaarheid hadden gemaakt. Eén van deze accounts was van iemand die zich voordeed als beveiligingsonderzoeker, aldus Percoco. Deze persoon wist via het beveiligingslek vier dollar in zijn eigen account te krijgen.

Details over het lek zou de onderzoeker echter met twee andere personen hebben gedeeld, die bijna drie miljoen dollar aan crypto opnamen. Percoco benadrukt dat het om geld van Kraken zelf gaat en geen tegoeden van klanten. Kraken vroeg de onderzoeker om het bedrag terug te geven, maar dat zou zijn geweigerd. De onderzoeker zou in plaats daarvan overleg willen hebben over de hoogte van de beloning voor het melden van de kwetsbaarheid. Volgens Percoco is dit afpersing. De chief security officer heeft de naam van het securitybedrijf waar de onderzoeker deel van uitmaakt niet genoemd en stelt dat er wordt samengewerkt met justitie.

Reacties (5)
20-06-2024, 14:39 door Anoniem
Ik kan me heel goed voorstellen dat je een hele dikke belonging wilt voor het vinden van en rapporteren over een zeer complex en potentieel heel duur lek.

Maar de manier is dat je ze eerst overtuigt van het lek en de impact,en aannemelijk maakt hoeveel werk je er in hebt gestoken.

Dan beloning, dan details, dan fixen, en dan publiceren.

Delen met een ander die er dan met 3 miljoen vandoor gaat is een beetje dom.
21-06-2024, 02:30 door Anoniem
Als je dit op eigen houtje doet zonder bug bounty programma dan kun je "legaal" eigenlijk niks vragen en moet je hopen dat het bedrijf je *iets* geeft. Dit is gewoon blackhat stijl afpersing. Met name Indiase "onderzoekers" zie ik dit toepassen. Net zoals het spammen van vele low impact vulns binnen bug bounty programmas.

Wel ben ik van mening dat veel bug bounties eigenlijk te weinig uitkeren voor hoge impact vulns of heel snel "is intern al bekend" gaan roepen.
21-06-2024, 10:01 door Anoniem
goed voor de context. Deze researcher hebben eerst nog een testje gedaan met tornado cash voordat ze het geld hebben gestolen. Tornado cash is een beruchte tool op de blockchain om geld wit te wassen. En deze researcher vonden het nodig met dezelfde wallet even tornado te cashen voordat ze dit geld stalen.

Wat alles heel verdacht maakt natuurlijk.Want waarom een witwas tool even test runnen als je van plan was om het geld terug te geven. Het gebruik van deze tool opzichzelf is al illegaal.
21-06-2024, 12:39 door Anoniem
Deze onderzoeker wou van twee kantjes eten.
Er mag best een goede beloning tegenover staan, bounties zijn erg belangrijk, zeker aangezien er nog veel hogere beloningen op het darkweb worden uitgedeeld, maar de manier waarop hij/zij het heeft opgelost wekt veel vragen op.
We kennen daarentegen niet alle feiten en persoonlijke situaties.
21-06-2024, 15:38 door Anoniem
4 dollar om te laten zien dat het werkt en/of als test.
daar zou je niet moeilijk over moeten doen, als je het probleem netjes hebt gemeld.
ook eventueel een 100 dollar als test valt nog te overzien

maar 3 miljoen dollar, dat is diefstal in mijn ogen.
zeker als je het na het melden van de mogelijkheid niet wil terug geven
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.