【暗号資産界】インドネシア警察が先週土曜日、バンドンでとんでもない人物を逮捕——地元のテック系オタクが、ある取引所の入金システムのバグを利用し、ほぼ無から約40万ドル相当のUSDTを生み出した。この人物の手口はまさに教科書レベル:Markets.comプラットフォームのバックエンド認証は形だけで、入金画面で適当な数字を入力するだけで、システムが本当にその額のUSDT残高を生成してくれる仕組みだった。彼はまず公開ルートからインドネシアの身分証情報を入手し、ダミーアカウントを4つ登録してから、ひたすら資金を引き出しまくった。さらに驚くべきは警察が押収した資産リスト:ノートパソコン1台、複数の携帯電話、ATMカード、それにバンドンの152平米の店舗一軒。そして注目なのが——コールドウォレットに26万枚以上のUSDTが保管されていて、当時のレートで算出すると総額は一気に420万ドルに跳ね上がった。現在この人物はサイバー犯罪とマネーロンダリングの両方で起訴されており、最悪の場合は懲役15年+90万ドルの罰金が科される。プラットフォームのセキュリティチームは今ごろ徹夜でパッチ作業をしているだろうが、こんな初歩的な認証バグが本番環境に放置されていたのは呆れるばかりだ。
インドネシアのハッカーがプラットフォームの脆弱性を悪用し、USDTを無から420万ドル分不正取得して摘発
【暗号資産界】インドネシア警察が先週土曜日、バンドンでとんでもない人物を逮捕——地元のテック系オタクが、ある取引所の入金システムのバグを利用し、ほぼ無から約40万ドル相当のUSDTを生み出した。
この人物の手口はまさに教科書レベル:Markets.comプラットフォームのバックエンド認証は形だけで、入金画面で適当な数字を入力するだけで、システムが本当にその額のUSDT残高を生成してくれる仕組みだった。彼はまず公開ルートからインドネシアの身分証情報を入手し、ダミーアカウントを4つ登録してから、ひたすら資金を引き出しまくった。
さらに驚くべきは警察が押収した資産リスト:ノートパソコン1台、複数の携帯電話、ATMカード、それにバンドンの152平米の店舗一軒。そして注目なのが——コールドウォレットに26万枚以上のUSDTが保管されていて、当時のレートで算出すると総額は一気に420万ドルに跳ね上がった。
現在この人物はサイバー犯罪とマネーロンダリングの両方で起訴されており、最悪の場合は懲役15年+90万ドルの罰金が科される。プラットフォームのセキュリティチームは今ごろ徹夜でパッチ作業をしているだろうが、こんな初歩的な認証バグが本番環境に放置されていたのは呆れるばかりだ。