Kraken, uma bolsa de criptomoedas, relatou recentemente o roubo de quase US$ 3 milhões de suas contas devido a um bug crítico. O problema, decorrente de uma falha introduzida em uma atualização recente da experiência do usuário, permitiu que invasores creditassem suas contas antes que seus depósitos fossem totalmente compensados.

Descoberta do bug

Esta vulnerabilidade foi rotulada como permitindo que usuários mal-intencionados “imprimissem ativos” por um período temporário. A violação de segurança foi contida poucas horas após sua descoberta, conforme declarado pelo Diretor de Segurança da Kraken, Nick Percoco.

O bug foi sinalizado pela primeira vez à atenção da Kraken por meio de seu programa de recompensas de bugs em 9 de junho. Embora o relatório inicial não tivesse informações detalhadas, ele levou a uma investigação imediata por parte da Kraken.

Esta investigação revelou um incidente isolado em que uma parte mal-intencionada poderia iniciar um depósito incompleto para receber fundos de forma fraudulenta. A Percoco esclareceu que a vulnerabilidade ocorreu em condições específicas e não colocou os ativos dos clientes diretamente em risco.

Kraken revela que foi explorado no X

Investigações subsequentes sobre a integridade do sistema revelaram que a vulnerabilidade havia sido explorada por três contas separadas pouco antes do bug ser oficialmente relatado. Estas contas conseguiram desviar somas substanciais numa série de transações que coincidentemente ocorreram durante vários dias.

A Percoco revelou que o indivíduo que relatou o bug havia originalmente testado a falha creditando US$ 4 em sua própria conta, supostamente para demonstrar a existência do bug e garantir uma recompensa por meio do programa de recompensas por bugs.

No entanto, mais tarde descobriu-se que este indivíduo tinha partilhado detalhes da vulnerabilidade com dois associados, em vez de mantê-los confidenciais. Esses colaboradores retiraram então quase US$ 3 milhões no total da Kraken, diretamente das reservas da empresa.

A Percoco enfatizou que esses recursos não provinham de contas de outros clientes. Em resposta a este incidente, Kraken exigiu um relato completo de suas atividades e a devolução dos fundos roubados.

As partes acusadas, no entanto, retiveram os fundos, exigindo que a Kraken primeiro revelasse a extensão potencial da exploração, caso esta permanecesse secreta.

Resposta e ações legais de Kraken

Esta situação agravou-se quando os investigadores classificaram os pedidos de Kraken para a devolução dos fundos como “irracionais” e “não profissionais”.

Como resultado, Kraken optou por não identificar publicamente a empresa de pesquisa envolvida, citando a violação dos termos de recompensa por bugs e enquadrando suas ações como não apenas antiéticas, mas também criminosas.

A bolsa está agora em coordenação com as autoridades para tratar a questão como um caso criminal, rejeitando qualquer reconhecimento da empresa envolvida devido às suas ações.

Este infeliz evento em Kraken aumenta o cenário mais amplo de vulnerabilidades de ativos digitais, com hacks de criptografia previstos para aumentar em 2024.

Análise de perdas criptográficas por vulnerabilidade

De acordo com o “2024 Crypto HackHub Report” da Merkle Science, só no primeiro trimestre de 2024 os hackers roubaram ativos digitais no valor de US$ 542,7 milhões, marcando um aumento de 42% em relação ao mesmo período de 2023.

A indústria notou uma mudança na natureza destas violações de segurança, com as fugas de chaves privadas a ultrapassarem agora as explorações de contratos inteligentes como a principal causa. Esta tendência contrasta fortemente com os anos anteriores, onde as vulnerabilidades nos contratos inteligentes eram mais dominantes.

O relatório também destacou uma diminuição significativa nas perdas devido a vulnerabilidades de contratos inteligentes, que caíram 92% para US$ 179 milhões em 2023, abaixo dos US$ 2,6 bilhões em 2022. Apesar disso, mais de 55% dos ativos digitais hackeados em 2023 foram atribuídos a chaves privadas. vazamentos, ressaltando um desafio persistente de segurança no setor de criptomoedas.

Nos últimos 13 anos, a indústria enfrentou 785 ataques e explorações relatados, com quase 19 mil milhões de dólares perdidos, indicando uma necessidade crítica de medidas de segurança melhoradas em todos os níveis.

O posto Hackers exploram bug do Kraken e roubam quase US$ 3 milhões apareceu pela primeira vez no Coinfomania.