Pertukaran mata uang kripto OKX dan mitra keamanannya SlowMist sedang menyelidiki eksploitasi signifikan yang menyebabkan pencurian dua akun pengguna.
Pelanggaran yang terjadi pada tanggal 9 Juni ini melibatkan serangan SMS, yang biasa disebut pertukaran SIM, yang digunakan untuk mencuri akun. Yu Xian, pendiri SlowMist, melaporkan kejadian ini di X (sebelumnya Twitter).
“Pemberitahuan risiko SMS datang dari Hong Kong dan Kunci API baru telah dibuat (dengan izin penarikan dan perdagangan, itulah sebabnya kami mencurigai adanya niat lintas perdagangan sebelumnya, namun tampaknya hal itu dapat dikesampingkan sekarang).”
“Meskipun jumlah pasti yang dicuri tidak jelas, Xian mencatat bahwa “aset jutaan dolar telah dicuri.”
SlowMist masih menyelidiki dompet peretas dan insiden yang mendasarinya. Tampaknya kerentanannya mungkin tidak terletak pada mekanisme otentikasi dua faktor (2FA) bursa tersebut.
Xian menyebutkan, “Saya belum mengaktifkan autentikator 2FA seperti Google Authenticator, tapi saya tidak yakin apakah ini poin utamanya.”
Mekanisme 2FA OKX dilaporkan memungkinkan penyerang untuk beralih ke metode verifikasi keamanan yang lebih rendah, memungkinkan mereka memasukkan alamat penarikan ke daftar putih melalui verifikasi SMS, menurut grup keamanan Web3 Dilation Effect.
BACA LEBIH BANYAK: Australia Melarang Kripto dan Kartu Kredit untuk Perjudian Online untuk Melindungi Warganya dari Risiko Finansial
Peretas yang lebih canggih semakin banyak yang melewati metode 2FA.
Misalnya, seorang pedagang Tiongkok kehilangan $1 juta pada awal Juni karena penipuan yang melibatkan plugin promosi Google Chrome yang disebut Aggr.
Plugin ini mencuri cookie pengguna, yang digunakan peretas untuk melewati kata sandi dan otentikasi 2FA.
Serangan phishing melonjak pada bulan Juni menyusul pelanggaran data di platform manajemen email pihak ketiga CoinGecko, GetResponse.
Pelanggaran ini menyebabkan 23.723 email phishing dikirimkan kepada korban. Serangan phishing biasanya bertujuan untuk mencuri informasi sensitif seperti kunci pribadi dompet kripto.
Bentuk lain, yang dikenal sebagai penipuan alamat, menipu investor agar mengirimkan dana ke alamat palsu yang sangat mirip dengan alamat sah.
Kebocoran kunci pribadi dan data pribadi telah menjadi penyebab utama peretasan terkait kripto, karena penyerang menargetkan kerentanan yang paling mudah.
Menurut laporan HackHub tahun 2024 dari Merkle Science, lebih dari 55% aset digital yang diretas pada tahun 2023 hilang karena kebocoran kunci pribadi.
Untuk mengirimkan siaran pers (PR) kripto, kirim email ke sales@cryptointelligence.co.uk.
