Cryptobeurs Kraken: beveiligingsonderzoeker stal 3 miljoen dollar - updates

Cryptobeurs Kraken meldt dat er drie miljoen dollar gestolen is door 'beveiligingsonderzoekers'. De onderzoekers in kwestie misbruikten een beveiligingslek dat inmiddels door het platform is gedicht.

Chief Security Officer Nick Percoco van Kraken deelt het incident op X. Daar vertelt hij dat de cryptobeurs op 9 juni bericht kreeg van een beveiligingsonderzoeker over een kwetsbaarheid in het platform, waardoor Kraken-gebruikers hun saldo konden verhogen.

Kraken startte na de melding direct een onderzoek naar de kwetsbaarheid en vond volgens Percoco binnen enkele minuten het probleem. Door een fout in het platform kon een aanvaller een storting starten, maar het geld werd al bijgeschreven voordat de storting voltooid was. Daardoor hoefde de storting dus niet te worden afgerond om toch geld binnen te krijgen.

Het probleem werd snel verholpen, maar achteraf ontdekte het team dat drie accounts de kwetsbaarheid hadden misbruikt. Een van die accounts was van iemand die zegt beveiligingsonderzoeker te zijn. "Dit individu ontdekte de fout in ons financieringssysteem en misbruikte het om zijn eigen account te crediteren met 4 dollar aan crypto", aldus Percoco.

"Dit was voldoende geweest om de fout te bewijzen, een bugbountymelding te doen bij ons team en een substantiële beloning te krijgen volgens de voorwaarden van ons programma." Maar de onderzoeker zou het lek in plaats daarvan hebben gedeeld met twee anderen met wie de persoon werkte. In totaal namen zij bijna 3 miljoen dollar aan cryptocurrency op, stelt de cryptobeurs nu. Het geld is van Kraken zelf en komt niet uit gebruikerstegoeden.

Kraken heeft de onderzoeker gevraagd het geld terug te geven, maar die weigert, zegt Percoco. Ook zou die persoon hebben geweigerd een verslag van zijn activiteiten en een proof of concept te verstrekken. In plaats daarvan wil de onderzoeker een gesprek om te bepalen hoe groot de financiële schade zou zijn als die het probleem niet had gemeld. "Dit is geen whitehathacking, dit is afpersing", aldus Percoco.

De cso zegt dat hij het incident en de informatie over de kwetsbaarheid naar buiten brengt met het oog op transparantie. Ook zegt hij dat Kraken samenwerkt met justitie om de zaak verder af te handelen. Voor welk bedrijf de beveiligingsonderzoeker werkt of wie deze persoon is, is niet bekendgemaakt.

Update, 17.35 uur: Percoco meldt intussen dat het gestolen geld weer terugbetaald is aan Kraken.

Update, 18.05 uur: Het beveiligingsbedrijf CertiK beweert achter de 'whitehatoperatie' hebben gezeten en zegt ook dat alle gestolen valuta teruggestort zijn. Volgens de organisatie werd de aanval op de cryptobeurs niet gedaan om een bugbounty te verdienen.

Door Eveline Meijer

Nieuwsredacteur

20-06-2024 • 15:27

21

Submitter: wildhagen

Reacties (21)

21
20
10
2
0
5
Wijzig sortering
Dus om de bug te testen withdrawen ze even 500.000 Matic? Dat staat gelijk aan 250.000 euro... Dat gaat wel een beetje ver, niet?
Ja en dat is nog niet alles. Ze waren toevallig ook met een audit bezig van Tornado Cash leek het, want daar is de Matic vervolgens nog even doorheen getrokken. 7(8)7

Echt iets wat white hats doen. :P

edit: https://x.com/spreekaway/status/1803475736566612293

[Reactie gewijzigd door dehardstyler op 22 juli 2024 16:02]

Deze had ik nog niet gezien, mooie toevoeging wel.
Een bug die werkt met een klein bedrag hoeft niet perse te werken met een groot bedrag, wellicht zit daar meer bescherming op. Net zoals je bij een fatsoenlijke bank niet zomaar even 100k€ van een rekening kan halen.

Als ze het met het grote bedrag (met de insteek dat terug te betalen) konden reproduceren, dan was er echt een stevige bug, als het alleen met kleine bedragen kon, dan was het nog steeds bijzonder vervelend maar een heel klein beetje minder erg.
Ik heb een paar jaar geleden een huis gekocht, ik had minder problemen met de bank om dat geld over te dragen dan een maandelijkse 20 euro overdracht voor lidgeld die ik elke maand opnieuw moet toelaten omdat ik een bericht van "mogelijke fraude" krijg.

Voor een huis te kopen en een lening aan te gaan had ik enkel maar papieren en handtekeningen nodig die onvoorstelbaar gemakkelijk kunnen vervalst worden, misschien 3 handtekeningen voor de lening, een paar voor de verzekering(en) en 5 of zo voor het eigendom, niets digitaal en dan wordt dat allemaal toch in de kopieermachine gelegd dus er is zelfs geen origineel voor de meeste partijen. Maar maandelijks digitaal 20 euro betalen met 3FA, dat is een probleem.

Zo ook op het werk, kan ik gemakkelijk 500,000 euro aflossen met een PDFje en een e-mail, en niemand, noch de verkoper, noch de banken, en intern zelf stellen zich zelfs geen vragen als de e-mail verandert van mijn werk naar mijn medewerker of per abuis via mijn eigen Gmail. Maar 50 euro in reiskosten terug scharrelen, ho maar, bewijzen voor de belasting, handtekeningen, elke cent moet een bonnetje voor zijn. Ik vraag me soms af hoe er soms niet meer wordt gefraudeerd in die grote banken.

[Reactie gewijzigd door Guru Evi op 22 juli 2024 16:02]

Voor een huis te kopen en een lening aan te gaan had ik enkel maar papieren en handtekeningen nodig die onvoorstelbaar gemakkelijk kunnen vervalst worden
Ik neem aan dat je met de geldlening een hypothecaire lening bedoelt. Als dat zo is dan is jouw verhaal niet helemaal juist.
Wat bedoel je niet juist?

Alle informatie die ze nodig hadden heb ik online geregeld met PDF en e-mail, op een bepaalde dag zeiden ze kom langs voor een handtekening en daarmee was de kous af, een uurtje later had ik de sleutels. Ik heb die mensen in totaal 3x gezien: eenmaal om het huis te bezoeken, eenmaal om de inspectie te doen en eenmaal om de papieren te tekenen.

Ik zie niet in hoe je al het ondersteunend materiaal (ik heb het in mijn Dropbox, ongeveer 11 PDF formulieren in totaal heen en weer), oa de belastingsaangiften en loonbriefjes kon ik evengoed van iemand anders gestolen hebben en al de identiteitsbewijzen heb ik ook zelf ingescand. Geen enkel berichtje van een bank of de belastingsdienst over mogelijke fraude of dat iemand probeert een lening in jouw naam te openen, gelieve met MFA inloggen.

[Reactie gewijzigd door Guru Evi op 22 juli 2024 16:02]

Je schrijft veel, maar je zegt niets. Ik vroeg of het een hypothecaire geldlening betrof en als dat zo is, dan is jouw verhaal niet helemaal juist. En sleutels hebben niets met geld te maken, maar met de overdracht van de woning. Dat zijn twee verschillende zaken.
Inderdaad hypotheek, ik spreek eigenlijk over het hele proces van aankoop en verkoop van de woningen, ik heb weinig tijd om mij er in te verdiepen of achter alle soorten diensten en mensen te lopen dus een conciërge makelaar voor koop en verkoop aangegaan. Ik stond er verstomd hoe weinig ik er zelf mee betrokken werd en hoe weinig documenten ik moest aanleveren.
Reken erop dat achter de schermen bij de notaris er heel wat gebeurd is voordat jij definitief je handtekening onder de hypotheekakte kon zetten. Het is moeilijk om bij de notaris een valse handtekening te zetten, aangezien er gecontroleerd wordt dat jij bent wie je zegt dat je bent.
Dat jij weinig hoefde te doen, wil niet zeggen dat er over één nacht ijs is gegaan. Daarnaast is een hypothecaire lening iets anders dan een gewone lening omdat er een onderpand tegenover staat.
Ja en nee, met €4 vs €250k zou men wel eens heel andere alerts tegen kunnen komen, dat gebeurde dus geheel niet.

Denk aan bv. het goedkeuringen systeem bij banken, afhankelijk om hoeveel het gaat, zijn daar verschillende mensen/processen mee bezig. Je kan niet zomaar even €250k opnemen zonder bepaalde procedures...
Inmiddels is het geld (minus transfer fees) weer teruggestort.
https://x.com/c7five/status/1803773589226995826
Dit is scam. Hierna kondigt het profiel een Kraken give away aan. Gewoon oplichting.

[Reactie gewijzigd door Karsten88 op 22 juli 2024 16:02]

Nope, je bent in de klassieke val getrapt. Kijk maar de namen van de accounts. ;)
De giveaway is van een ander account.
Misschien beter om dit stuk of het stuk van X ook even te lezen, daar er wat info mist
https://thehackernews.com...nge-hit-by-3-million.html
Is dat die van al die stomme spam appjes en zo...? O-)
Gratis monopoly geld printen. "Millions [of] dollars of crypto were minted out of [thin] air, and no real Kraken user's assets were directly involved in our research activities,"
Banken, take note.

[Reactie gewijzigd door Xfade op 22 juli 2024 16:02]

Heb je het nieuwsbericht wel gelezen? Dit is een boekhoudkundige fout. Men verhoogde het saldo in Kraken onterecht, zonder dat daadwerkelijk een binnenkomende cryptotransactie was voltooid. Dat heeft dus voor de verandering niets met crypto beleid zelf te maken, maar met de softwareimplementatie van Kraken.

Op dit item kan niet meer gereageerd worden.