Kraken, l'un des principaux échanges mondiaux de crypto-monnaie, a récemment fait face à un défi de sécurité important. La plateforme a été alertée par un chercheur en sécurité d'une vulnérabilité critique qui aurait pu permettre la création non autorisée d'actifs numériques. Cet incident souligne les défis constants auxquels sont confrontées les plateformes d’actifs numériques pour maintenir des mesures de sécurité robustes.

Dès réception de l’information, l’équipe de sécurité de Kraken a rapidement enquêté sur l’affaire, la distinguant des fausses alarmes courantes. Le bug identifié était particulièrement grave : il permettait aux utilisateurs d'enregistrer des dépôts et de recevoir les crédits correspondants sur leurs comptes sans transfert réel de fonds. 

Cette faille, issue d’une récente mise à jour de l’expérience utilisateur qui créditait prématurément les comptes d’utilisateurs avant la confirmation du dépôt, posait un risque hypothétique d’« impression » d’actifs numériques à partir de rien.

Implications et mesures prises

L’enquête a révélé que seuls trois comptes exploitaient le bug, dont celui appartenant au lanceur d’alerte. Bien que le chercheur ait démontré l’exploit en créant une quantité nominale de crypto-monnaie, il n’a pas réussi à le signaler officiellement via le programme Bug Bounty de Kraken. 

Au lieu de cela, ils ont divulgué la méthode à deux autres parties qui ont ensuite exploité la vulnérabilité pour extraire des millions de dollars en cryptomonnaie, aboutissant à des retraits non autorisés totalisant environ 3 millions de dollars.

Nick Percoco, responsable de la sécurité de Kraken, a souligné la difficulté de gérer la situation étant donné le rapport initial incomplet qui manquait de détails cruciaux sur la transaction. 

Mise à jour de sécurité Kraken : le 9 juin 2024, nous avons reçu une alerte du programme Bug Bounty d'un chercheur en sécurité. Aucun détail n'a été initialement divulgué, mais leur e-mail prétendait trouver un bug « extrêmement critique » qui leur permettait de gonfler artificiellement leur solde sur notre plateforme.

– Nick Percoco (@c7five) 19 juin 2024

Le dialogue avec les chercheurs s'est arrêté car ils ont exigé une rançon plutôt que de restituer les fonds, proposant un paiement basé sur les dommages financiers potentiels que le bug aurait pu infliger. 

Kraken, qualifiant ces demandes d'extorsion, a refusé de nommer publiquement la société de sécurité impliquée et engage des poursuites judiciaires, traitant l'affaire comme une affaire pénale. La société a rassuré les utilisateurs sur le fait qu’aucun actif client n’avait été compromis à aucun moment.