Kraken, un échange de crypto-monnaie, a récemment signalé le vol de prÚs de 3 millions de dollars sur ses comptes en raison d'un bug critique. Le problÚme, résultant d'une faille introduite dans une récente mise à jour de l'expérience utilisateur, permettait aux attaquants de créditer leurs comptes avant que leurs dépÎts ne soient entiÚrement effacés.

DĂ©couverte du bug

Cette vulnĂ©rabilitĂ© a Ă©tĂ© qualifiĂ©e de permettant Ă  des utilisateurs malveillants d’« imprimer des actifs » pendant une pĂ©riode temporaire. La faille de sĂ©curitĂ© a Ă©tĂ© maĂźtrisĂ©e quelques heures aprĂšs sa dĂ©couverte, comme l’a dĂ©clarĂ© le chef de la sĂ©curitĂ© de Kraken, Nick Percoco.

Le bug a Ă©tĂ© signalĂ© pour la premiĂšre fois Ă  Kraken via son programme de primes aux bugs le 9 juin. Bien que le rapport initial manquait d'informations dĂ©taillĂ©es, il a incitĂ© Kraken Ă  mener une enquĂȘte immĂ©diate.

Cette enquĂȘte a permis de dĂ©couvrir un incident isolĂ© dans lequel une partie malveillante a pu initier un dĂ©pĂŽt incomplet pour recevoir frauduleusement des fonds. Percoco a prĂ©cisĂ© que la vulnĂ©rabilitĂ© s'est produite dans des conditions spĂ©cifiques et n'a pas mis directement en danger les actifs des clients.

Kraken révÚle qu'il a été exploité sur X

Des enquĂȘtes ultĂ©rieures sur l’intĂ©gritĂ© du systĂšme ont rĂ©vĂ©lĂ© que la vulnĂ©rabilitĂ© avait Ă©tĂ© exploitĂ©e par trois comptes distincts peu avant que le bug ne soit officiellement signalĂ©. Ces comptes ont rĂ©ussi Ă  dĂ©tourner des sommes importantes au cours d’une sĂ©rie de transactions qui se sont dĂ©roulĂ©es par coĂŻncidence sur plusieurs jours.

Percoco a révélé que la personne qui a signalé le bug avait initialement testé la faille en créditant son propre compte de 4 $, soi-disant pour démontrer l'existence du bug et obtenir une récompense via le programme de primes aux bugs.

Il s’est avĂ©rĂ© plus tard que cet individu avait partagĂ© les dĂ©tails de la vulnĂ©rabilitĂ© avec deux associĂ©s au lieu de les garder confidentiels. Ces collaborateurs ont ensuite retirĂ© prĂšs de 3 millions de dollars au total de Kraken, directement des rĂ©serves de l’entreprise.

Percoco a souligné que ces fonds ne provenaient pas d'autres comptes clients. En réponse à cet incident, Kraken a exigé un compte rendu complet de leurs activités et la restitution des fonds volés.

Les parties accusées ont cependant retenu les fonds, exigeant que Kraken révÚle d'abord l'étendue potentielle de l'exploit s'il n'avait pas été divulgué.

RĂ©ponse et actions en justice de Kraken

La situation s’est aggravĂ©e lorsque les chercheurs ont qualifiĂ© les demandes de restitution des fonds de Kraken de « dĂ©raisonnables » et « non professionnelles ».

En conséquence, Kraken a choisi de ne pas identifier publiquement le cabinet de recherche impliqué, invoquant la violation des conditions du programme de chasse aux bugs et qualifiant leurs actions non seulement de contraires à l'éthique mais aussi de criminelles.

La bourse se coordonne désormais avec les forces de l'ordre pour traiter l'affaire comme une affaire pénale, rejetant toute reconnaissance de l'entreprise impliquée en raison de ses actions.

Cet événement malheureux survenu chez Kraken s'ajoute au paysage plus large des vulnérabilités des actifs numériques, les piratages de crypto-monnaies étant appelés à augmenter en 2024.

Répartition des pertes cryptographiques par vulnérabilité

Selon le « 2024 Crypto HackHub Report » de Merkle Science, au cours du seul premier trimestre 2024, des pirates informatiques ont volĂ© des actifs numĂ©riques d'une valeur de 542,7 millions de dollars, soit une augmentation de 42 % par rapport Ă  la mĂȘme pĂ©riode en 2023.

Le secteur a constatĂ© un changement dans la nature de ces failles de sĂ©curitĂ©, les fuites de clĂ©s privĂ©es devenant dĂ©sormais la principale cause de ces failles, dĂ©passant ainsi les failles de sĂ©curitĂ© des contrats intelligents. Cette tendance contraste fortement avec les annĂ©es prĂ©cĂ©dentes, oĂč les vulnĂ©rabilitĂ©s des contrats intelligents Ă©taient plus prĂ©dominantes.

Le rapport a également souligné une diminution significative des pertes dues aux vulnérabilités des contrats intelligents, qui ont chuté de 92 % à 179 millions de dollars en 2023, contre 2,6 milliards de dollars en 2022. Malgré cela, plus de 55 % des actifs numériques piratés en 2023 ont été attribués à des fuites de clés privées, soulignant un défi de sécurité persistant au sein du secteur des crypto-monnaies.

Au cours des 13 derniÚres années, l'industrie a été confrontée à 785 piratages et exploits signalés, entraßnant une perte de prÚs de 19 milliards de dollars, ce qui indique un besoin critique d'amélioration des mesures de sécurité à tous les niveaux.

L'article Des pirates informatiques exploitent le bug de Kraken et volent prĂšs de 3 millions de dollars est apparu en premier sur Coinfomania.