CertiK "Đối đầu" Kraken: Thước đo của hacker mũ trắng, rốt cuộc thì như thế nào mới phù hợp?
Tác giả: jk, Odaily星球日报
Vào lúc 6 giờ chiều ngày 19 tháng 6 theo giờ địa phương Mỹ, sàn giao dịch tiền điện tử Kraken và công ty bảo mật blockchain CertiK đã có một cuộc đối đầu công khai trên mạng xã hội về một loạt vấn đề nghiêm trọng liên quan đến lỗ hổng bảo mật.
Sự việc bắt nguồn từ một lỗ hổng được CertiK phát hiện trên Kraken: Giám đốc bảo mật của Kraken, Nick Percoco, đã tiết lộ trên Twitter rằng họ đã nhận được một báo cáo lỗ hổng "cực kỳ nghiêm trọng" trong chương trình thưởng cho lỗ hổng của mình, báo cáo này tuyên bố đã phát hiện ra một lỗ hổng cho phép tăng số dư tài khoản một cách nhân tạo. CertiK gọi đây là một bài kiểm tra bảo mật đối với sàn giao dịch Kraken, trong khi Kraken cho rằng CertiK đã lợi dụng lỗ hổng để kiếm lợi. Cả hai bên đều giữ vững quan điểm của mình, dẫn đến một cuộc tranh cãi lớn.
Công bố sự kiện của Kraken
Dưới đây là quá trình sự kiện được Giám đốc bảo mật của Kraken công bố trên nền tảng X:
"Vào ngày 9 tháng 6 năm 2024, chúng tôi đã nhận được một cảnh báo từ một nhà nghiên cứu bảo mật thông qua chương trình thưởng cho lỗ hổng. Ban đầu không có thông tin cụ thể, nhưng họ tuyên bố đã phát hiện ra một lỗ hổng "cực kỳ nghiêm trọng", cho phép họ tăng số dư trên nền tảng của chúng tôi một cách nhân tạo.
Chúng tôi hàng ngày nhận được một số báo cáo lỗ hổng giả từ những người tự xưng là "nhà nghiên cứu bảo mật". Đối với bất kỳ ai điều hành chương trình thưởng cho lỗ hổng, đây không phải là điều mới mẻ. Tuy nhiên, chúng tôi rất nghiêm túc về vấn đề này và đã nhanh chóng thành lập một đội ngũ đa chức năng để điều tra vấn đề này. Dưới đây là những phát hiện của chúng tôi.
Chỉ trong vài phút, chúng tôi đã phát hiện ra một lỗ hổng đơn lẻ. Trong một số trường hợp nhất định, lỗ hổng này cho phép kẻ tấn công độc hại thực hiện các giao dịch gửi tiền mà không hoàn tất việc gửi tiền, và nhận được tiền trong tài khoản của họ.
Cần phải làm rõ rằng, tài sản của khách hàng chưa bao giờ gặp rủi ro. Tuy nhiên, kẻ tấn công độc hại có thể tạo ra tài sản trong tài khoản Kraken của họ trong một khoảng thời gian.
Chúng tôi đã đánh giá lỗ hổng này là "nghiêm trọng" (Critical) và trong vòng một giờ (cụ thể là 47 phút), đội ngũ chuyên gia của chúng tôi đã khắc phục vấn đề này. Chỉ trong vài giờ, vấn đề đã được hoàn toàn sửa chữa và sẽ không xảy ra lần nữa.
Đội ngũ của chúng tôi phát hiện rằng lỗ hổng này xuất phát từ sự thay đổi gần đây trong trải nghiệm người dùng (UX), thay đổi này sẽ ghi có vào tài khoản của khách hàng ngay lập tức trước khi tài sản của khách hàng được thanh toán ------ và cho phép khách hàng giao dịch tiền điện tử theo thời gian thực. Sự thay đổi UX này không được kiểm tra đầy đủ đối với vector tấn công cụ thể này.
Sau khi khắc phục rủi ro, chúng tôi đã tiến hành điều tra kỹ lưỡng và nhanh chóng phát hiện có ba tài khoản đã lợi dụng lỗ hổng này trong vài ngày. Sau khi điều tra sâu hơn, chúng tôi nhận thấy một trong những tài khoản này được xác thực danh tính (KYC) liên kết với một cá nhân tự xưng là nhà nghiên cứu bảo mật.
Cá nhân này đã phát hiện ra lỗ hổng trong hệ thống tài chính của chúng tôi, và đã lợi dụng nó để tăng số dư tài khoản của mình lên 4 đô la. Điều này đủ để chứng minh sự tồn tại của lỗ hổng, gửi báo cáo lỗ hổng cho đội ngũ của chúng tôi và nhận được phần thưởng khá đáng kể theo các điều khoản của chương trình của chúng tôi.
Tuy nhiên, "nhà nghiên cứu bảo mật" này đã tiết lộ lỗ hổng cho hai người khác mà anh ta hợp tác, những người này đã lợi dụng lỗ hổng để tạo ra số tiền lớn hơn một cách gian lận. Cuối cùng, họ đã rút gần 3 triệu đô la từ tài khoản Kraken của họ. Những khoản tiền này đến từ kho bạc của Kraken, chứ không phải từ tài sản của khách hàng khác.
Báo cáo lỗ hổng ban đầu không hoàn toàn tiết lộ thông tin giao dịch này, vì vậy chúng tôi đã liên hệ với nhà nghiên cứu bảo mật để xác nhận một số chi tiết nhằm thưởng cho họ vì đã phát hiện ra lỗ hổng bảo mật trên nền tảng của chúng tôi.
Sau đó, chúng tôi yêu cầu họ cung cấp mô tả chi tiết về hoạt động, tạo một bằng chứng khái niệm cho hoạt động trên chuỗi và sắp xếp để trả lại số tiền mà họ đã rút. Đây là một thực tiễn phổ biến trong bất kỳ chương trình thưởng cho lỗ hổng nào. Những nhà nghiên cứu bảo mật này đã từ chối.
Ngược lại, họ yêu cầu có cuộc gọi với đội ngũ BD của họ (tức là đại diện bán hàng của họ) và không đồng ý trả lại bất kỳ khoản tiền nào trước khi chúng tôi cung cấp một số tiền thiệt hại giả định. Đây không phải là hành vi của hacker mũ trắng, mà là sự tống tiền!
Chúng tôi đã thiết lập chương trình thưởng cho lỗ hổng tại Kraken gần một thập kỷ. Chương trình này được điều hành nội bộ và do một số tài năng thông minh nhất trong cộng đồng phụ trách toàn thời gian. Chương trình của chúng tôi có những quy tắc rõ ràng như nhiều chương trình khác:
Không rút số tiền vượt quá mức cần thiết để chứng minh lỗ hổng.
Trình bày công việc của bạn (tức là cung cấp bằng chứng khái niệm).
Bất kỳ thứ gì đã rút phải được trả lại ngay lập tức.
Chúng tôi chưa bao giờ gặp vấn đề nào trong việc hợp tác với các nhà nghiên cứu hợp pháp và chúng tôi luôn phản hồi tích cực.
Để minh bạch, hôm nay chúng tôi đã công bố lỗ hổng này cho ngành. Chúng tôi bị chỉ trích là không hợp lý và không chuyên nghiệp vì yêu cầu "hacker mũ trắng" trả lại những thứ họ đã lấy cắp từ chúng tôi. Điều này thật khó tin.
Là một nhà nghiên cứu bảo mật, "giấy phép hacker" của bạn được kích hoạt bằng cách tuân theo các quy tắc đơn giản của chương trình thưởng cho lỗ hổng mà bạn tham gia. Bỏ qua những quy tắc này và tống tiền công ty sẽ hủy bỏ "giấy phép hacker" của bạn. Điều này sẽ khiến bạn và công ty của bạn trở thành tội phạm.
Chúng tôi sẽ không tiết lộ tên của công ty nghiên cứu này vì hành vi của họ không đáng được công nhận. Chúng tôi coi đây là một vụ án hình sự và phối hợp với các cơ quan thực thi pháp luật để xử lý. Chúng tôi cảm ơn báo cáo về vấn đề này, nhưng chỉ có vậy.
Chương trình thưởng cho lỗ hổng của chúng tôi tiếp tục đóng vai trò quan trọng trong sứ mệnh của Kraken và là một phần quan trọng trong nỗ lực tăng cường an toàn tổng thể của hệ sinh thái tiền điện tử. Chúng tôi mong muốn hợp tác với những người hành xử trung thực trong tương lai và coi đây là một sự kiện độc lập."
Phản hồi của CertiK
Mặc dù Kraken không công bố tên cụ thể của công ty mà nhà nghiên cứu bảo mật thuộc về, vài giờ sau đó, CertiK đã công bố phản hồi về sự kiện này trên nền tảng X. Dưới đây là phản hồi chính thức của CertiK trên nền tảng X:
"CertiK gần đây đã phát hiện một loạt lỗ hổng nghiêm trọng trên sàn giao dịch Kraken, những lỗ hổng này có thể dẫn đến thiệt hại hàng trăm triệu đô la.
Bắt đầu từ việc phát hiện vấn đề trong hệ thống gửi tiền của Kraken, hệ thống này có thể không phân biệt được các trạng thái chuyển khoản nội bộ khác nhau, chúng tôi đã tiến hành điều tra kỹ lưỡng, tập trung vào ba vấn đề sau:
Liệu kẻ xấu có thể giả mạo giao dịch gửi tiền vào tài khoản Kraken không?
Liệu kẻ xấu có thể rút tiền giả mạo không?
Những yêu cầu rút tiền lớn có thể kích hoạt những biện pháp kiểm soát rủi ro và bảo vệ tài sản nào?
Dựa trên kết quả thử nghiệm của chúng tôi: Sàn giao dịch Kraken không vượt qua tất cả các bài kiểm tra này, cho thấy hệ thống phòng thủ sâu của Kraken đã bị xâm phạm ở nhiều khía cạnh. Hàng trăm triệu đô la có thể được gửi vào bất kỳ tài khoản Kraken nào. Hơn 1 triệu đô la tiền điện tử giả mạo có thể được rút ra từ tài khoản và chuyển đổi thành tiền điện tử hợp lệ. Tệ hơn nữa, trong suốt nhiều ngày thử nghiệm, không có bất kỳ cảnh báo nào được kích hoạt. Kraken chỉ phản hồi và khóa tài khoản thử nghiệm sau khi chúng tôi chính thức báo cáo sự kiện.
Sau khi phát hiện, chúng tôi đã thông báo cho Kraken, đội ngũ bảo mật của họ đã phân loại sự việc này là mức độ "nghiêm trọng", đây là phân loại sự kiện bảo mật nghiêm trọng nhất của Kraken.
Sau khi xác định và khắc phục lỗ hổng ban đầu thành công, đội ngũ vận hành an ninh của Kraken đã đe dọa một số nhân viên của CertiK phải hoàn trả một số lượng tiền điện tử không khớp trong thời gian không hợp lý, thậm chí không cung cấp địa chỉ hoàn trả.
Trong tinh thần minh bạch và cam kết của chúng tôi đối với cộng đồng Web3, chúng tôi công khai thông tin này để bảo vệ an toàn cho tất cả người dùng. Chúng tôi kêu gọi Kraken ngừng bất kỳ mối đe dọa nào đối với hacker mũ trắng.
Chúng ta cùng nhau đối mặt với rủi ro, bảo vệ tương lai của Web3."
Sau đó, CertiK đã công bố toàn bộ thời gian và địa chỉ gửi tiền.

Thời gian biểu được CertiK công bố. Nguồn: CertiK chính thức X
Đồng thời, CertiK cũng cho biết, do Kraken không cung cấp địa chỉ hoàn trả và số tiền hoàn trả yêu cầu hoàn toàn không khớp, chúng tôi đã chuyển số tiền hiện có vào tài khoản mà Kraken có thể truy cập.
Tin tức khác và bình luận tiếp theo
Từ thông tin nền, số tiền thưởng của chương trình thưởng cho lỗ hổng của Kraken thực sự rất đáng kể, giải thưởng cho mức độ sự kiện bảo mật cao nhất tương tự như sự kiện này dao động từ 1-1.5 triệu đô la. Điều này có sự chênh lệch lớn so với số tiền 3 triệu đô la mà Kraken tuyên bố, vì vậy, một số người trong phần bình luận đã nói "Tôi nghĩ hacker không nên hoàn trả", trong khi những người khác phản hồi "Bạn muốn nhận một triệu đô la tiền thưởng hay ba triệu đô la tài sản bất hợp pháp để ngồi tù?"

Giải thưởng của chương trình thưởng cho lỗ hổng của Kraken. Nguồn: Kraken
Thám tử trên chuỗi ZachXBT nói: câu chuyện này càng về sau càng trở nên điên rồ hơn (Story only gets more wild as it goes on).
Một người dùng Twitter khác @trading_axe đã đưa ra một quan điểm khác: "Tôi nghĩ (CertiK) đã làm hỏng chuyện…… không nói rằng họ đã ăn cắp, nhưng một tên trộm sẽ lấy mọi thứ mà họ có thể và sau đó bỏ trốn. Tôi nghĩ họ đã sai ở chỗ chỉ lấy được ba triệu đô la; nếu họ đã ăn cắp hơn một trăm triệu bằng lỗ hổng này, thì việc trả lại sẽ khiến họ trông như những người hùng (ý nói rằng, như vậy sẽ khiến họ trông như những người cứu thế/ có quyền chủ động). Nhưng, bạn chỉ lấy được ba triệu và giờ phải bị ép trả lại, điều này khiến bạn trông rất yếu đuối."













