CertiK:向Kraken报告安全漏洞后员工却遭到其安全运营团队的威胁

时间:2024-09-30 编辑: 浏览:(274)

来源:CertiK中文社区

CertiK近期在Kraken交易所发现了一系列的严重漏洞,这些漏洞可能潜在地导致数亿美元的损失。

事件概述

从发现 Kraken交易所 存款系统可能无法区分不同的内部转账状态开始,CertiK进行了全面的调查,并提出了三个关键问题:

恶意行为者能否伪造一笔存款交易到Kraken账户?

恶意行为者能否提取伪造的资金?

在大额提款请求时,会触发哪些风险控制和资产保护措施?

根据测试结果,Kraken交易所未通过所有这些测试,这表明Kraken的纵深防御系统在多个方面都受到了威胁;数百万美元可以存入任何Kraken账户。从账户中可以提取大量伪造的加密货币(价值超过100万美元),并将其转换为有效的加密货币。更糟糕的是,在为期数天的测试期间,没有触发任何警报。在我们正式报告事件几天后,Kraken才做出回应并锁定了测试账户。

发现后,CertiK通知了Kraken,其安全团队将其分类为“Critical”:这是Kraken最严重的分类级别。在初步成功识别和修复漏洞后,Kraken的安全运营团队却威胁个别CertiK员工,在不合理的时间内偿还金额不匹配的加密货币,甚至没有提供还款地址。

细节披露

为了社区可以更透明地了解事件全貌,CertiK提供了事件发生时间线以及测试存款交易明细:

事件发生时间

测试存款交易明细

其中,CertiK指出:

白帽行动的事实:数百万美金的加密货币是凭空铸造的,在研究活动中,没有真正的Kraken用户资产被涉及。

更严重的安全问题:在几天的时间里,许多伪造的代币被生成并提现为有效的加密货币,直到CertiK报告之前,没有任何风险控制或预防机制被触发。

真正的问题:为什么Kraken的纵深防御系统未能检测到如此多的测试交易。从不同的测试账户中连续大额提现,是CertiK测试系统极限的一部分。

结语

本着透明的精神和对Web3社区的承诺,CertiK选择公开此事以保护所有用户的安全。CertiK敦促 Kraken交易所停止对白帽黑客的任何威胁,携手合作,共同面对风险,保障Web3的未来。

最新 更多 >
  • 1 堪萨斯联储主席施密德:还没有准备好支持降息

    2024 年 FOMC 票委、里士满联储主席巴尔金表示,美联储有时间评估美国经济是否正在正常化,或者是否在走弱,后者将需要官员们采取更有力的行动。堪萨斯联储主席施密德则表示,尽管通胀超过目标,劳动力市场仍然健康,但他还没有准备好支持降息。据悉,施密德是较为鹰派的美联储官员之一,他表示,两年前通胀激增至数十年来的高点,需要谨慎评估进展,“我们应该看数据中的最坏情况,而不是最好情况。”(金十)

  • 2 YatSiu:目前Animoca二级市场的估值约为15亿美元

    Animoca Brands 联合创始人 Yat Siu 表示,目前 Animoca 二级市场的估值约为 15 亿美元。这比 Animoca 在 2022 年 7 月的估值低了近 75%,当时该公司宣布已以 59 亿美元的估值筹集了 7500 万美元。截至 3 月份, Animoca 拥有近 33 亿美元的加密货币、现金、股票和其他资产。(DL News)

  • 3 Mac端1Password用户需尽快更新版本以维持安全性

    8月9日消息,比特币托管公司Casa联合创始人Jameson Lopp在社交媒体上发文表示,在Mac上使用密码管理软件1Password的用户需尽快进行更新。 慢雾创始人余烬解释称,老版本的1Password存在漏洞,该漏洞利用的前置条件是Mac电脑上存在恶意软件,操作后可以拿到用户的1Password权限,用户还是尽快完成更新为好。

  • 4 实时行情早报:BTC比特币价格突破60917.3美元/枚,日内涨1.04%

    BOSS Wallet数据来源,比特币BTC今日价格行情,BTC比特币最新价格突破至$60917.3,涨幅达1.04%,交易量$426.15亿经过对k线图的研究,现在是上涨趋势。相比17:00大幅下跌,比13:00有所回升,比14:00有所下降。价格上升但交易量下降,通常表明市场上涨动能减弱,买家数量减少。这种量价背离现象可能是由于缺乏卖盘导致的。在这种情况下,未来价格可能会出现回调或横盘整理,因

  • 5 最新行情晚报:ETH以太坊价格达2649美元/枚,日内跌幅-1.00%

    BOSS Wallet数据来源,以太坊ethereum实时价格行情,ETH以太坊今日最新价格达$2649,跌幅高达-1.00%,交易量$85.92亿根据k线图解析,目前属于上涨趋势。相比07:00小幅上涨,相比08:00小幅下跌,比06:00有所回升,比00:00有所下降。交易活跃度显著提升,市场有强烈的上涨动能。通过威廉指标判断,当前属于没有超买和超卖。最近交易量有所增加,交易量比前几小时增加,

  • 6 印度央行维持基准利率不变,因通胀风险居高不下

    印度央行周四连续第九次在政策会议上维持基准利率不变,因为通胀率仍然高于目标水平。印度央行货币政策委员会六位委员中有四位投票支持维持基准回购利率在 6.5%不变,此前参与调查的 43 位经济学家中除了一位之外所有人都预测按兵不动。印度央行货币政策委员会还决定保留相对鹰派的政策立场。印度 6 月通胀率升至 5.08%,比央行 4%的目标水平高出逾 1 个百分点。食品价格上涨,令降息时机变得复杂。印度央

  • 7 实时行情早报:PEPE价格跌破0.000007603美元/枚,日内跌-3.04%

    BOSS Wallet数据来源,Pepe实时价格行情,PEPE今日最新价格达$0.000007603,跌幅高达-3.04%,交易量$24.04亿通过k线图的解析,现在处于震荡趋势。相比21:00大幅下跌,穿破14:00的低点,比16:00有所下降。震荡趋势中, 交易量减少,价格和交易量同时下降。 根据威廉指标,现在属于没有超买和超卖。最近交易量有所减少,交易量比前几小时减少,价格和交易量同时下降:

  • 8 比特币矿企Hut 8任命前花旗高管Sean Glennan担任首席财务官

    比特币矿企 Hut 8 宣布任命前花旗高管 Sean Glennan 担任首席财务官,Shenif Visram 将因家庭原因辞去首席财务官一职。(TheBlock)

  • 9 Symbiotic官网因域名注册商出现临时问题暂时关闭

    深潮TechFlow消息,Symbiotic官方发布公告称,由于域名注册商出现临时问题,其官方网站目前暂时无法访问。Symbiotic团队强调,所有用户资金均处于安全状态,并预计问题将很快得到解决。在网站恢复之前,用户可以随时通过直接与智能合约交互的方式访问和操作自己的资金。

  • 10 支持哈里斯的Crypto4Harris组织者包括来自区块链协会、Chainalysis的行业人士

    FOX Business 记者 Eleanor Terrett 于 X 发文表示,支持哈里斯的加密倡导组织 Crypto4Harris 的主要组织者包括行业参与者和政策专家 Blockchain Association(区块链协会)的 Sheila Warren、Chainalysis 的 Amanda Wick、Snickerdoodle 的 CEO 兼创始人 Jonathan Padilla