Preorder drugiego tomu książki sekuraka: Wprowadzenie do bezpieczeństwa IT. -15% z kodem: sekurak-book
Opublikowali na Google Docs listę wypłat nagród. Zapomnieli tylko, że dokument ma prawo do edycji. Hacker wstrzyknął swój wiersz i wykradł $120000
W „branży crypto” nie takie numery widziano, ale zobaczmy na przypadek PeopleDAO. Jak czytamy:
Bad news: PeopleDAO Community Treasury on @safe has recently been exploited of 76 ETH (~$120,000) via social engineering during monthly reward payout on March 6th.
Organizacja publikuje informację o osobach wspierających (contributors) i wypłatach dla nich – w formie arkusza google sheet. Wszystko OK, do momentu kiedy admin przypadkowo nie ustawił prawa edycji dla wszystkich, którzy wejdą w linka:
![](https://sekurak.pl/wp-content/uploads/2023/03/Zrzut-ekranu-2023-03-12-o-13.25.03.png)
Ktoś stwierdził, że doda do arkusza swoje konto do wypłaty nagrody. Ale żeby nie było tak łatwo całość namierzyć, wiersz został ukryty:
![](https://sekurak.pl/wp-content/uploads/2023/03/scr1.png)
Skutecznie zmyliło to osoby sprawdzające dokument i całość została wyeksportowana do CSV i przesłana do płatności:
![](https://sekurak.pl/wp-content/uploads/2023/03/r1-1000x547.jpeg)
PeopleDAO zawiadomiło o akcji między innymi FBI, a przy okazji zaproponowało hackerowi 10% wartości skradzionych środków, jeśli zwróci je do 48h (czas ten obecnie już minął).
~ms
Onucowy zapewne przejmie się konsekwencjami i zwróci środki jak tylko wróci z grabieży pralek i lodówek na ukraińskiej kraińskiej ziemi.