【Криптомир】Индонезийская полиция в прошлую субботу задержала в Бандунге настоящего хакера — местного технического гика, который воспользовался багом в системе депозитов одной торговой платформы и буквально «напечатал» почти 400 000 долларов в USDT из воздуха.
Действия этого парня можно считать учебником по эксплуатации уязвимостей: серверная проверка на платформе Markets.com практически отсутствовала — стоило ввести любое число на странице депозита, и система реально начисляла соответствующий баланс в USDT. Он сперва добыл данные индонезийских ID из открытых источников, зарегистрировал четыре фейковых аккаунта и начал по полной «доить» платформу.
Еще более шокирующим оказался изъятый полицией список имущества: один ноутбук, несколько мобильных телефонов, карты ATM и магазин площадью 152 кв. м в Бандунге. Но главное — в холодном кошельке лежит более 260 000 USDT, а по курсу на тот момент общая сумма дела взлетела до 4,2 миллиона долларов.
Теперь этому парню грозят обвинения в киберпреступлениях и отмывании денег, а в худшем случае — до 15 лет тюрьмы и штраф в 900 000 долларов. Команда безопасности платформы, вероятно, сейчас работает в авральном режиме, латает дыры — ведь такой примитивный баг верификации допустить в продакшен — это надо умудриться.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
8 Лайков
Награда
8
1
Репост
Поделиться
комментарий
0/400
TrustMeBro
· 16ч назад
---
Такой баг, будто биржа — это банкомат для вывода денег.
---
4,2 миллиона долларов просто исчезли, Markets пора бы уже закрыть уязвимости.
---
Говоришь, что ты технарь? По-моему, это чистое самоубийство.
---
Хранить 260 тысяч USDT на холодном кошельке? Вот это интеллект.
---
Индонезиец реально смелый — просто взял и снял сливки с платформы.
---
Бэкенд-валидация для галочки? Эта платформа просто шутка.
---
С 2015 года работает, а тут такой лохотрон — невыгодно.
---
Почему каждый раз всплывают такие элементарные баги?
---
Четыре фейковых аккаунта — и всё равно попался, скилла не хватило.
---
Залез ради 4,2 миллиона долларов — не стоит оно того.
Индонезийские хакеры обналичили прибыль: воспользовавшись уязвимостью платформы, они создали из воздуха 4,2 миллиона долларов США в USDT.
【Криптомир】Индонезийская полиция в прошлую субботу задержала в Бандунге настоящего хакера — местного технического гика, который воспользовался багом в системе депозитов одной торговой платформы и буквально «напечатал» почти 400 000 долларов в USDT из воздуха.
Действия этого парня можно считать учебником по эксплуатации уязвимостей: серверная проверка на платформе Markets.com практически отсутствовала — стоило ввести любое число на странице депозита, и система реально начисляла соответствующий баланс в USDT. Он сперва добыл данные индонезийских ID из открытых источников, зарегистрировал четыре фейковых аккаунта и начал по полной «доить» платформу.
Еще более шокирующим оказался изъятый полицией список имущества: один ноутбук, несколько мобильных телефонов, карты ATM и магазин площадью 152 кв. м в Бандунге. Но главное — в холодном кошельке лежит более 260 000 USDT, а по курсу на тот момент общая сумма дела взлетела до 4,2 миллиона долларов.
Теперь этому парню грозят обвинения в киберпреступлениях и отмывании денег, а в худшем случае — до 15 лет тюрьмы и штраф в 900 000 долларов. Команда безопасности платформы, вероятно, сейчас работает в авральном режиме, латает дыры — ведь такой примитивный баг верификации допустить в продакшен — это надо умудриться.