「Monappy」、ホットウォレット内の仮想通貨が盗難 - 高負荷時の不具合突かれる
同サービスでは、送金時にアプリケーションサーバへアクセスし、応答がタイムアウトした場合はロールバックするしくみだが、高負荷がかかり応答に時間がかかった場合、サイト側ではロールバックする一方、アプリケーション側では送金してしまう不具合が存在したという。
攻撃者は、8月27日から2018年9月1日にかけてギフトコードを大量に発行。8月29日から9月1日にかけて不具合が悪用されたという。また攻撃にあたり、少額のMonacoinを大量に送付して負荷を高めようとした行為も確認されたという。
同社は、モニタリング体制が不十分で、動作のテストや確認などに不備があったと説明。引き続き調査を進め、詳細について報告し、利用者への対応を進めるとしている。
(Security NEXT - 2018/09/03 )
ツイート
関連リンク
PR
関連記事
駿河屋サイトの改ざん、監視ツールの脆弱性経由 - 侵害検知以降にも流出
研究者向けサイトに不正アクセス、非公開ページに書込 - 日本リウマチ学会
総当り攻撃で内部侵入、挙動検知してサーバ隔離 - タマダHD
約9カ月にわたりサイト改ざん、約100記事に不正スクリプト - 京大
リフォーム業者口コミサイト、一部顧客情報が流出した可能性
サイトが改ざん被害、海外オンラインカジノへ誘導 - 拓大
動画配信「バンダイCH」が一時停止 - 「意図せぬ退会」発生
フィッシング契機に個人情報流出判明、犯行声明も - フォトクリエイト
リサイクル着物の通販サイト、クレカ情報流出のおそれ
メールアカウントがスパム踏み台に - 電気自動車の充電設備事業者

