La société de sécurité Blockchain CertiK s'est identifiée comme étant le chercheur en sécurité que Kraken prétend avoir volé près de 3 millions de dollars d'actifs numériques. 

Kraken a subi une attaque de bug il y a moins de deux semaines, perdant près de 3 millions de dollars. À l’époque, la bourse de crypto-monnaie avait déclaré qu’elle traitait l’incident comme une affaire pénale et qu’elle se coordonnerait avec les forces de l’ordre. 

L'attaque du Kraken 

Le 9 juin, l'échange de crypto-monnaie Kraken a révélé avoir subi un exploit qui a vu la plateforme perdre 3 millions de dollars d'actifs. Selon un rapport partagé par le responsable de la sécurité de Kraken, Nicholas Percoco, la plateforme a reçu une alerte du programme de bug bounty d'un chercheur en sécurité affirmant avoir trouvé un bug extrêmement critique qui lui a permis de gonfler artificiellement son solde sur Kraken. 

« Le 9 juin 2024, nous avons reçu une alerte du programme de bug bounty de la part d'un chercheur en sécurité. Aucun détail n'a été initialement divulgué, mais leur e-mail prétendait trouver un bug « extrêmement critique » qui leur permettait de gonfler artificiellement leur solde sur notre plateforme.

Percoco a déclaré qu'après une enquête plus approfondie, ils ont découvert un bug isolé qui donnait aux mauvais acteurs des privilèges importants, leur permettant d'initier un dépôt sur Kraken et de recevoir des fonds sur leur compte même sans terminer leur dépôt. La vulnérabilité, apparue après un récent changement d'UX sur Kraken, a permis à l'attaquant d'« imprimer des actifs » dans son compte Kraken. Kraken a déclaré que la faille avait été corrigée et qu'aucun fonds de client n'avait été compromis. Kraken a affirmé qu'une enquête plus approfondie a révélé que le chercheur en sécurité avait partagé le bug avec deux collègues, qui l'avaient utilisé pour gagner frauduleusement des fonds importants. 

CertiK s'identifie comme chercheur en sécurité

Aujourd'hui, la société de sécurité blockchain CertiK s'est identifiée comme étant le chercheur en sécurité que Kraken prétend avoir volé 3 millions de dollars d'actifs numériques. Dans un article sur X, CertiK a déclaré avoir informé Kraken d'un exploit qui lui avait permis de supprimer des millions de dollars des comptes de la bourse. 

«CertiK a récemment identifié une série de vulnérabilités critiques dans l'échange @krakenfx, qui pourraient potentiellement entraîner des centaines de millions de dollars de pertes. Dès sa découverte, nous en avons informé Kraken, dont l'équipe de sécurité l'a classé comme Critique : le niveau de classification le plus sérieux chez Kraken.

La société de sécurité blockchain a affirmé que l’équipe des opérations de sécurité de Kraken avait menacé les employés de CertiK. 

«Après des premières conversions réussies pour identifier et corriger la vulnérabilité, l'équipe des opérations de sécurité de Kraken a MENACÉ des employés individuels de CertiK de rembourser un montant INARABLE de crypto dans un délai DÉRAISONNABLE, même SANS fournir d'adresses de remboursement. Dans un esprit de transparence et notre engagement envers la communauté Web3, nous rendons public notre information pour protéger la sécurité de tous les utilisateurs. Nous exhortons [Kraken] à cesser toute menace contre les pirates informatiques.

CertiK a également publié une chronologie des événements, commençant par l'identification de l'exploit le 5 juin et se terminant par les menaces de Kraken contre les employés de CertiK le 18 juin. La société de sécurité a ajouté qu'elle transférerait également les fonds vers un compte auquel Kraken pourrait accéder. 

Communauté Crypto prenant en charge Kraken 

Les réactions de nombreux membres de la communauté cryptographique semblaient favoriser Kraken, affirmant que les actions de CertiK ne correspondaient pas à la façon dont les pirates informatiques au chapeau blanc se seraient comportés. Cependant, il n'est pas clair si Kraken envisage d'engager une action en justice ou s'il a des raisons de le faire. 

«Certik vient d'admettre être la société de sécurité qui a volé Kraken et tente de lui extorquer une somme plus importante. Étant donné la fréquence à laquelle les audits Certik sont piratés et maintenant, c’est fou qu’ils existent toujours. Franchement criminel. »

CertiK a déjà identifié des vulnérabilités importantes dans Wormhole Bridge et l'application Telegram. La société avait signalé qu’environ 1 milliard de dollars d’actifs numériques avaient été perdus à cause d’activités illégales en 2023.

Avertissement : cet article est fourni à titre informatif uniquement. Il n’est pas proposé ni destiné à être utilisé comme conseil juridique, fiscal, d’investissement, financier ou autre.