Бывший инженер Amazon украл более 12 млн долларов у криптовалютных бирж

Бывший инженер Amazon украл более 12 млн долларов у криптовалютных бирж

Бывший инженер Amazon украл более 12 млн долларов у криптовалютных бирж

Используя свои знания в области обратной разработки и аудита блокчейна, бывший безопасник Amazon Шакиб Ахмед украл более 12 миллионов долларов у двух крупных криптовалютных бирж в июле 2022 года.

Жертвами атаки стали децентрализованная криптобиржа Nirvana Finance и анонимная биржа на блокчейн-платформе Solana.

За взлом смарт-контрактов и кражу обвиняемый был приговорен к трем годам тюремного заключения и обязан выплатить компенсацию двум взломанным компаниям.

По словам прокурора США Дэмиана Уильямса, Шакиб Ахмед был приговорен к тюремному заключению в рамках первого в истории обвинительного приговора за взлом смарт-контракта. Хакера обязали вернуть украденную криптовалюту. Прокурор отмечает, что несмотря на новизну и сложность взломов, правоохранительные органы стремятся найти злоумышленников и привлечь их к ответственности.

Как все происходило.

Во время первой атаки на безымянную криптобиржу (детали атаки совпадают со взломом платформы децентрализованных финансовых сервисов Crema Finance) Ахмед воспользовался уязвимостью в смарт-контракте, чтобы ввести ложные данные о ценах, тем самым спровоцировав завышение расходов примерно на 9 миллионов долларов. Злоумышленник вывел все эти средства и предложил компании вернуть их за вознаграждение в виде 1.5 миллиона долларов при условии неразглашения.

В ходе второй атаки Ахмед воспользовался лазейкой в смарт-контракте компании Nirvana Finance, взяв флеш-кредит в виде криптовалютных токенов ANA по низкой цене. Позже он продал их более выгодно, что принесло ему около 3,6 миллиона долларов.

Ахмед получил предложение о вознаграждении в размере 300 тысяч долларов за возврат украденных криптоактивов от компании Nirvana Finance. Достичь соглашения не удалось, в результате чего Nirvana Finance закрылась, а хакер получил украденные средства, представлявшие собой всю сумму средств криптобиржи.

Чтобы скрыть следы преступлений, Ахмет решил конвертировать украденные миллионы в Monero — криптовалюту, ориентированную на повышенную конфиденциальность транзакций, используя криптовалютные миксеры, мигрируя между блокчейнами и задействуя иностранные криптовалютные биржи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В новом релизе Axiom JDK устранили 4 опасные уязвимости

В новом релизе среды разработки и исполнения Java Axiom JDK разработчики устранили четыре критические уязвимости и добавили более 600 улучшений. Версия создана в соответствии с требованиями стандарта ГОСТ Р 56939-2024 и поддерживает пять релизов с длительной поддержкой для всех платформ.

Как сообщили в компании, обновление вышло в рамках цикла критических патчей безопасности.

В новой версии закрыты четыре критические уязвимости в модулях security-libs, client-libs, xml и JavaFX, выявленные за последние три месяца. Также устранена ошибка переполнения буфера в модуле zic. Кроме того, релиз включает 664 дополнительных улучшения и бэкпорта.

Вендор подчеркнул, что обновления не повлияют на стабильность работы среды, поэтому риск сбоев в работе приложений и фреймворков исключён.

Релиз выпущен для всех LTS-версий Axiom JDK: JDK 8, 11, 17, 21 и 25. По запросу патчи могут быть предоставлены и для более ранних версий, начиная с JDK 6. Загрузить обновления можно в личном кабинете на сайте разработчика.

«Каждая сборка Axiom JDK проходит более 160 000 тестов на десятках аппаратных конфигураций. Это делает платформу ещё более безопасной и эффективной для разработки отечественных сервисов на Java. Обновления платформенного уровня — это отлаженный промышленный процесс, который обеспечивает устойчивость всей ИТ-инфраструктуры. Мы устранили критические уязвимости, провели тщательный аудит и сохранили совместимость. Когда вся экосистема Java-технологий развивается под контролем одного вендора, заказчики получают предсказуемость, стабильность и уверенность в своём технологическом стеке, что позволяет формировать долгосрочную ИТ-стратегию», — отметил Сергей Лунегов, директор по продуктам Axiom JDK.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru