{"id":1205971,"date":"2024-06-19T17:30:52","date_gmt":"2024-06-19T19:30:52","guid":{"rendered":"https:\/\/teknomers.com\/fr\/kraken-crypto-exchange-touche-par-un-vol-de-3-millions-de-dollars-exploitant-une-faille-zero-day\/"},"modified":"2024-06-19T17:30:56","modified_gmt":"2024-06-19T19:30:56","slug":"kraken-crypto-exchange-touche-par-un-vol-de-3-millions-de-dollars-exploitant-une-faille-zero-day","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/kraken-crypto-exchange-touche-par-un-vol-de-3-millions-de-dollars-exploitant-une-faille-zero-day\/","title":{"rendered":"Kraken Crypto Exchange touch\u00e9 par un vol de 3 millions de dollars exploitant une faille Zero-Day"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 juin 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cybercriminalit\u00e9\/Cryptos\u00e9curit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Kraken-Crypto-Exchange-touche-par-un-vol-de-3-millions.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>L&#8217;\u00e9change de crypto Kraken a r\u00e9v\u00e9l\u00e9 qu&#8217;un chercheur en s\u00e9curit\u00e9 anonyme avait exploit\u00e9 une faille zero-day \u00ab extr\u00eamement critique \u00bb dans sa plateforme pour voler 3 millions de dollars d&#8217;actifs num\u00e9riques et avait refus\u00e9 de les restituer.<\/p>\n<p>Les d\u00e9tails de l&#8217;incident ont \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/c7five\/status\/1803403565865771370\" target=\"_blank\">partag\u00e9<\/a> par Nick Percoco, responsable de la s\u00e9curit\u00e9 de Kraken, sur X (anciennement Twitter), d\u00e9clarant avoir re\u00e7u une alerte du programme Bug Bounty concernant un bug qui &#8220;leur a permis de gonfler artificiellement leur solde sur notre plateforme&#8221; sans partager d&#8217;autres d\u00e9tails<\/p>\n<p>La soci\u00e9t\u00e9 a d\u00e9clar\u00e9 avoir identifi\u00e9 un probl\u00e8me de s\u00e9curit\u00e9 quelques minutes apr\u00e8s avoir re\u00e7u l&#8217;alerte, qui permettait essentiellement \u00e0 un attaquant de \u00ab lancer un d\u00e9p\u00f4t sur notre plateforme et de recevoir des fonds sur son compte sans terminer compl\u00e8tement le d\u00e9p\u00f4t \u00bb.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>M\u00eame si Kraken a soulign\u00e9 qu&#8217;aucun actif client n&#8217;\u00e9tait expos\u00e9 \u00e0 ce probl\u00e8me, cela aurait pu permettre \u00e0 un acteur malveillant d&#8217;imprimer des actifs sur ses comptes.  Le probl\u00e8me a \u00e9t\u00e9 r\u00e9solu en 47 minutes, selon le communiqu\u00e9.<\/p>\n<p>Il a \u00e9galement indiqu\u00e9 que la faille provenait d&#8217;un r\u00e9cent changement de l&#8217;interface utilisateur qui permet aux clients de d\u00e9poser des fonds et de les utiliser avant qu&#8217;ils ne soient compens\u00e9s.<\/p>\n<p>De plus, une enqu\u00eate plus approfondie a r\u00e9v\u00e9l\u00e9 que trois comptes, dont celui appartenant au pr\u00e9tendu chercheur en s\u00e9curit\u00e9, avaient exploit\u00e9 la faille \u00e0 quelques jours d&#8217;intervalle et siphonn\u00e9 3 millions de dollars.<\/p>\n<p>&#8220;Cet individu a d\u00e9couvert le bug dans notre syst\u00e8me de financement et l&#8217;a exploit\u00e9 pour cr\u00e9diter son compte de 4 $ en crypto&#8221;, a d\u00e9clar\u00e9 Percoco.  &#8220;Cela aurait suffi pour prouver la faille, d\u00e9poser un rapport de bug bounty aupr\u00e8s de notre \u00e9quipe et collecter une r\u00e9compense tr\u00e8s importante selon les termes de notre programme.&#8221;<\/p>\n<p>&#8220;Au lieu de cela, le &#8216;chercheur en s\u00e9curit\u00e9&#8217; a divulgu\u00e9 ce bug \u00e0 deux autres personnes avec lesquelles ils travaillent et qui ont g\u00e9n\u00e9r\u00e9 frauduleusement des sommes beaucoup plus importantes. Ils ont finalement retir\u00e9 pr\u00e8s de 3 millions de dollars de leurs comptes Kraken. Cela provenait de la tr\u00e9sorerie de Kraken, et non des actifs d&#8217;autres clients. &#8220;<\/p>\n<p>Dans une \u00e9trange tournure des \u00e9v\u00e9nements, apr\u00e8s avoir \u00e9t\u00e9 approch\u00e9s par Kraken pour partager leur exploit de preuve de concept (PoC) utilis\u00e9 pour cr\u00e9er l&#8217;activit\u00e9 en cha\u00eene et pour organiser le retour des fonds qu&#8217;ils avaient retir\u00e9s, ils ont plut\u00f4t exig\u00e9 que le L&#8217;entreprise prend contact avec son \u00e9quipe de d\u00e9veloppement commercial pour payer un montant fixe afin de lib\u00e9rer les actifs.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-etend-ses-cibles-de-cyberattaques-en-Russie-et.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Il ne s&#8217;agit pas d&#8217;un piratage informatique, mais d&#8217;une extorsion&#8221;, a d\u00e9clar\u00e9 Percoco, exhortant les parties concern\u00e9es \u00e0 restituer les fonds vol\u00e9s.<\/p>\n<p>Le nom de la soci\u00e9t\u00e9 n&#8217;a pas \u00e9t\u00e9 divulgu\u00e9, mais Kraken a d\u00e9clar\u00e9 qu&#8217;elle traitait l&#8217;\u00e9v\u00e9nement de s\u00e9curit\u00e9 comme une affaire p\u00e9nale et qu&#8217;elle se coordonnait avec les forces de l&#8217;ordre \u00e0 ce sujet.<\/p>\n<p>&#8220;En tant que chercheur en s\u00e9curit\u00e9, votre licence pour &#8220;pirater&#8221; une entreprise est obtenue en suivant les r\u00e8gles simples du programme de bug bounty auquel vous participez&#8221;, a not\u00e9 Percoco.  \u00ab\u00a0Ignorer ces r\u00e8gles et extorquer l&#8217;entreprise r\u00e9voque votre \u00ab permis de pirater \u00bb.  Cela fait de vous et de votre entreprise des criminels. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/kraken-crypto-exchange-hit-by-3-million.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 juin 2024\ue804R\u00e9dactionCybercriminalit\u00e9\/Cryptos\u00e9curit\u00e9 L&#8217;\u00e9change de crypto Kraken a r\u00e9v\u00e9l\u00e9 qu&#8217;un chercheur en s\u00e9curit\u00e9 anonyme avait exploit\u00e9 une faille zero-day \u00ab extr\u00eamement critique \u00bb dans sa plateforme pour voler 3 millions de dollars d&#8217;actifs num\u00e9riques et avait refus\u00e9 de les restituer. Les d\u00e9tails de l&#8217;incident ont \u00e9t\u00e9 partag\u00e9 par Nick Percoco, responsable de la s\u00e9curit\u00e9 de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1205972,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,3556,4165,4161,200267,2414,7854,29063,9048,31868,4159,4171,1610,200268,200269,200270,164,79012,128318,4172,4169,6727,196,4166,1976,4164,35759],"class_list":["post-1205971","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-crypto","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dollars","tag-exchange","tag-exploitant","tag-faille","tag-kraken","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-millions","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-par","tag-ransomware-malware","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-touche","tag-une","tag-violation-de-donnees","tag-vol","tag-vulnerabilite-logicielle","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1205971","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1205971"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1205971\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1205972"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1205971"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1205971"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1205971"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}