Une cyberattaque ciblée a touché 15 clients de Haruko et a exposé des détails d’API d’échange en lecture seule ainsi que des données de trading, selon des messages examinés par CoinDesk et trois personnes au fait de l’incident.

Certains clients de plus petite taille, des fonds spéculatifs, ont également subi de faibles pertes non divulguées, a indiqué des personnes familières avec la situation.

Haruko a déclaré le 18 septembre que la vulnérabilité exploitée avait été corrigée et que des secrets côté serveur avaient été mis à l’abri par rotation. La société a publié ce jour-là son annonce de remédiation sur son site web.

Haruko affirme que la vulnérabilité exploitée a été corrigée

Les informations exposées comprenaient des détails d’API d’échange en lecture seule et des données de trading. Les autorisations en lecture seule distinguent généralement l’accès aux données de la capacité à passer des ordres ou à retirer des actifs, même si le compte rendu ne précise pas les autorisations ou configurations concernées pour chaque client touché.

Haruko a déclaré qu’elle avait fait tourner des secrets côté serveur tout en corrigeant la vulnérabilité. L’entreprise n’a pas divulgué d’autres détails techniques dans le document cité, notamment depuis combien de temps le problème pouvait être exploité ou à quel moment elle a détecté pour la première fois l’intrusion.

Les attaquants ont accédé aux données via un jeton stocké en mémoire du processus

Gate News a rapporté que les attaquants avaient extrait un jeton d’accès en exploitant une vulnérabilité dans un processus Haruko, puis avaient lu des données conservées en mémoire du processus.

Le rapport indique que les propres identifiants de connexion des clients n’ont pas été compromis sur leurs systèmes. Dans le compte rapporté, l’accès provenait d’un jeton disponible via le processus de Haruko, plutôt que d’un vol des identifiants de connexion des clients à partir de leurs environnements.

Des clients plus modestes de fonds spéculatifs ont signalé des pertes non divulguées

Des clients plus modestes de fonds spéculatifs ont perdu une petite somme d’argent, a indiqué à The Crypto Times des personnes familières avec l’incident. Ni le montant total de ces pertes, ni la méthode précise par laquelle les fonds ont été retirés n’ont été divulgués.

Avertissement : cet article est fourni uniquement à des fins d’information. Il ne constitue pas, et n’est pas destiné à être utilisé, comme un conseil juridique, fiscal, d’investissement, financier ou autre.