Kraken, hatadan dolayı 3 milyon dolarlık saldırıya uğradı
Kripto para borsası Kraken, kullanıcıların platforma para yatırma işlemi başlatıp tamamlamadan parayı almasına olanak tanıyan bir hatanın istismar edildiğini ve yaklaşık 3 milyon doların çalındığını duyurdu.
Kraken’in Baş Güvenlik Sorumlusu Nick Percoco, 9 Haziran’da bir hata ödül programı aracılığıyla kritik bir güvenlik açığından haberdar olduklarını belirtti. Bu hata, saldırganların platformdaki bakiyelerini yapay olarak artırmalarına imkan veriyordu. Percoco, sorunu incelediklerinde kötü niyetli kişilerin belirli koşullar altında yatırma işlemi tam olarak tamamlanmadan hesaplarına para alabileceğini keşfettiklerini söyledi.
Hatanın Kaynağı ve Düzeltme Süreci
Percoco, hatanın yakın zamanda yapılan bir kullanıcı deneyimi (UX) değişikliğinden kaynaklandığını belirtti. Bu değişiklik varlık mevduatları tamamen onaylanmadan önce müşterilerin hesaplarına kredi aktarılmasına neden oluyordu. Bu kötü niyetli kişilerin hesaplarına “varlık basmasını sağladı” Kraken’in müşteri varlıklarının bu süreçte risk altında olmadığını vurguladı.
Kraken, hatayı birkaç saat içinde tamamen düzetti. Ancak yapılan araştırmada bu hatanın birkaç gün arayla üç farklı hesap tarafından kullanıldığı ortaya çıktı. Percoco, hesaplardan birinin hatayı keşfeden ve “güvenlik araştırmacısı” olduğunu iddia eden kişiye ait olduğunu söyledi. Bu kişi hatayı kanıtlamak için hesabına 4 dolar yatırmış ve ardından büyük bir ödül talep etmişti.
İstismarın Boyutu ve Sonuçları
Bu araştırmacının hatayı diğer iki kişiye daha açıkladığı ve bu kişilerin de Kraken hesaplarından yaklaşık 3 milyon dolar çektiği ortaya çıktı. Percoco, Kraken’in araştırmacılardan tam bir açıklama ve fonların iadesini talep ettiğini ancak araştırmacıların istismarın boyutu açıklanana kadar parayı iade etmeyi reddettiğini belirtti. Percoco “Bu beyaz şapkalı bilgisayar korsanlığı değil, gasptır!” dedi.
Kraken, ilgili araştırma şirketini açıklamayacağını ve durumu bir ceza davası olarak ele alacaklarını belirtti. Percoco, “Bu araştırma şirketini açıklamayacağız çünkü eylemleri nedeniyle tanınmayı hak etmiyorlar. Bunu bir ceza davası olarak ele alıyoruz ve kolluk kuvvetleriyle buna göre koordinasyon sağlıyoruz” dedi.
Kraken ayrıca bu olaydan ders çıkararak güvenlik prosedürlerini gözden geçirdiğini ve gelecekte benzer olayların yaşanmaması için ek önlemler almayı planladığını belirtti. The Block