CertiK "Противостояние" Kraken: Каковы критерии для белых хакеров, чтобы они были уместны?
Автор: jk, Odaily星球日报
19 июня по местному времени в США криптовалютная биржа Kraken и компания по безопасности блокчейнов CertiK открыто столкнулись в социальных сетях по поводу ряда серьезных проблем с безопасностью.
Инцидент начался с уязвимости, обнаруженной CertiK на платформе Kraken: главный специалист по безопасности Kraken Ник Перкоко сообщил в Twitter, что в их программе вознаграждений за уязвимости была получена "крайне серьезная" отчетность о уязвимости, в которой утверждается, что была обнаружена уязвимость, позволяющая искусственно увеличивать баланс аккаунта. CertiK назвала это тестированием безопасности для биржи Kraken, в то время как Kraken считает, что CertiK использует уязвимость для получения прибыли. Обе стороны настаивают на своем, и конфликт стал крупным событием.
Раскрытие инцидента Kraken
Вот процесс инцидента, опубликованный главным специалистом по безопасности Kraken на платформе X:
"9 июня 2024 года мы получили сигнал от одного из исследователей безопасности через программу вознаграждений за уязвимости. Сначала не было конкретной информации, но они утверждали, что обнаружили "крайне серьезную" уязвимость, которая позволяет им искусственно увеличивать баланс на нашей платформе.
Каждый день мы получаем ложные отчеты о уязвимостях от людей, которые называют себя "исследователями безопасности". Это не новость для тех, кто управляет программами вознаграждений за уязвимости. Тем не менее, мы отнеслись к этому делу очень серьезно и быстро собрали межфункциональную команду для расследования этого вопроса. Вот наши выводы.
В течение нескольких минут мы обнаружили изолированную уязвимость. В определенных условиях эта уязвимость позволяет злоумышленникам инициировать операции по внесению средств и получать деньги на свои счета, не завершив полностью депозит.
Необходимо уточнить, что активы клиентов никогда не подвергались риску. Тем не менее, злоумышленники могли эффективно генерировать активы на своих аккаунтах Kraken в течение некоторого времени.
Мы оценили эту уязвимость как "критическую" и в течение часа (точнее, 47 минут) наша команда экспертов устранила эту проблему. В течение нескольких часов проблема была полностью исправлена и больше не повторится.
Наша команда обнаружила, что эта уязвимость возникла из-за недавних изменений в пользовательском опыте (UX), которые немедленно зачисляют средства на счета клиентов до окончательного расчета активов ------ и позволяют клиентам торговать на криптовалютном рынке в реальном времени. Это изменение UX не было должным образом протестировано на предмет этой конкретной векторной атаки.
После устранения рисков мы провели тщательное расследование и быстро обнаружили, что три аккаунта использовали эту уязвимость в течение нескольких дней. В ходе дальнейшего расследования мы заметили, что один из аккаунтов был связан с личностью, которая представилась как исследователь безопасности, через процедуру идентификации (KYC).
Этот человек обнаружил уязвимость в нашей системе средств, и использовал ее для увеличения своего баланса на 4 доллара. Этого было достаточно, чтобы подтвердить существование уязвимости, подать отчет о уязвимости нашей команде и получить довольно значительное вознаграждение в соответствии с условиями нашей программы.
Тем не менее, этот "исследователь безопасности" сообщил о данной уязвимости двум другим лицам, с которыми он сотрудничал, и они использовали эту уязвимость для мошеннического создания более крупных сумм средств. В конечном итоге они вывели почти 3 миллиона долларов со своих аккаунтов Kraken. Эти средства поступили из казны Kraken, а не из активов других клиентов.
Первоначальный отчет о уязвимости не раскрыл всю информацию о сделках, поэтому мы связались с исследователем безопасности, чтобы подтвердить некоторые детали, чтобы вознаградить их за успешное обнаружение уязвимости на нашей платформе.
Затем мы попросили их предоставить подробное описание активности, создать концептуальную проверку активности в блокчейне и организовать возврат средств, которые они вывели. Это обычная практика для любой программы вознаграждений за уязвимости. Эти исследователи безопасности отказались.
Вместо этого они потребовали поговорить с их командой BD (то есть их торговыми представителями) и не согласились вернуть какие-либо средства, пока мы не предоставим гипотетическую сумму возможных убытков. Это не поведение белых хакеров, а шантаж!
Мы в Kraken ведем программу вознаграждений за уязвимости уже почти десять лет. Эта программа управляется внутренне и курируется некоторыми из самых умных людей в сообществе на постоянной основе. Наша программа, как и многие другие, имеет четкие правила:
Не выводите суммы, превышающие необходимый для доказательства уязвимости объем.
Покажите свою работу (то есть предоставьте концептуальную проверку).
Любые выведенные средства должны быть немедленно возвращены.
Мы никогда не сталкивались с проблемами в сотрудничестве с законными исследователями и всегда активно реагируем.
Для прозрачности мы сегодня раскрыли эту уязвимость отрасли. Нас обвиняют в неразумности и непрофессионализме за то, что мы требуем от "белых хакеров" вернуть то, что они украли у нас. Это невероятно.
Как исследователь безопасности, ваша "хакерская" лицензия активируется путем соблюдения простых правил программы вознаграждений за уязвимости, в которой вы участвуете. Игнорирование этих правил и шантаж компании приведет к аннулированию вашей "хакерской" лицензии. Это сделает вас и вашу компанию преступниками.
Мы не будем раскрывать название этой исследовательской компании, так как их действия не заслуживают признания. Мы рассматриваем это как уголовное дело и координируем действия с правоохранительными органами. Мы благодарны за сообщение об этой проблеме, но только на этом.
Наша программа вознаграждений за уязвимости продолжает играть важную роль в миссии Kraken и является ключевой частью наших усилий по повышению общей безопасности криптоэкосистемы. Мы с нетерпением ждем сотрудничества с будущими добросовестными участниками и рассматриваем это как отдельный инцидент."
Ответ CertiK
Хотя Kraken не опубликовала конкретное название компании, к которой принадлежит исследователь безопасности, через несколько часов CertiK выпустила ответ на этот инцидент на платформе X. Вот официальный ответ CertiK, опубликованный на платформе X:
"CertiK недавно обнаружила ряд серьезных уязвимостей на бирже Kraken, которые могут привести к потерям в сотни миллионов долларов.
Проблема началась с системы депозитов Kraken, которая, возможно, не может различать различные состояния внутренних переводов, и мы провели тщательное расследование, сосредоточив внимание на следующих трех вопросах:
Могут ли злоумышленники подделать депозитные транзакции на аккаунт Kraken?
Могут ли злоумышленники вывести поддельные средства?
Какие риски и меры защиты активов могут быть вызваны запросами на крупные выводы?
Согласно нашим тестовым результатам: биржа Kraken не прошла все эти тесты, что указывает на то, что система глубокой защиты Kraken была нарушена в нескольких аспектах. Сотни миллионов долларов могут быть внесены на любой аккаунт Kraken. Более 1 миллиона долларов поддельной криптовалюты могут быть выведены из аккаунта и конвертированы в действительную криптовалюту. Что еще хуже, в течение нескольких дней тестирования не было вызвано ни одной тревоги. Kraken ответила и заблокировала тестовый аккаунт только после того, как мы официально сообщили о событии.
После обнаружения мы уведомили Kraken, и их команда безопасности классифицировала это как "критический" уровень, что является самым серьезным уровнем классификации инцидентов безопасности Kraken.
После первоначального успешного выявления и исправления уязвимости команда безопасности Kraken угрожала отдельным сотрудникам CertiK вернуть несоответствующее количество криптовалюты в неразумные сроки, даже не предоставив адрес для возврата.
В духе прозрачности и нашей приверженности сообществу Web3 мы публикуем эту информацию для защиты всех пользователей. Мы призываем Kraken прекратить любые угрозы белым хакерам.
Мы вместе сталкиваемся с рисками и защищаем будущее Web3."
После этого CertiK раскрыла всю временную шкалу и адреса депозитов.

Временная шкала, опубликованная CertiK. Источник: Официальный X CertiK
В то же время CertiK также заявила, что поскольку Kraken не предоставил адрес для возврата и запрашиваемая сумма возврата совершенно не соответствует, мы по записям перевели существующие средства на аккаунт, к которому Kraken может получить доступ.
Другие новости и последующие комментарии
С точки зрения фоновой информации, вознаграждения в программе вознаграждений за уязвимости Kraken действительно значительны, вознаграждение за уязвимость самого высокого уровня безопасности, подобной этому инциденту, составляет от 1 до 1,5 миллиона долларов. Это значительно отличается от заявленных Kraken трех миллионов долларов, поэтому некоторые люди в комментариях заявили: "Я считаю, что хакеры не должны возвращать", в то время как другие ответили: "Вы хотите получить миллион долларов вознаграждения или три миллиона долларов незаконных доходов и сесть в тюрьму?"

Вознаграждение программы вознаграждений за уязвимости Kraken. Источник: Kraken
Блокчейн-детектив ZachXBT сказал: эта история становится все более абсурдной (Story only gets more wild as it goes on).
Еще один пользователь Twitter @trading_axe сказал: "Я думаю, что (CertiK) облажались…… не сказали, что это кража, но вор заберет все, что сможет, и сбежит. Я думаю, что они облажались тем, что взяли только три миллиона долларов; если бы они украли более ста миллионов с помощью этого бага, то вернув это, они выглядели бы как белые хакеры (подразумевается, что это сделало бы их спасителями/владеющими ситуацией). Но вы взяли только три миллиона и теперь вынуждены вернуть это, это выглядит очень слабо."













