火星链 火星链
Ctrl+D收藏火星链
首页 > Bitcoin > 正文

FTX:FTX 对敲盗币事件始末,从 3Commas API KEY 泄露说起

作者:

时间:1900/1/1 0:00:00

作者:ColinWu,吴说区块链

原标题:《新型黑客手法:3CommasAPIKEY泄露;在FTX等对敲盗币全过程记录》

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。

FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

FTX:与债务人相关的信息均来自官方,注意其他渠道的网络钓鱼链接:7月12日消息,FTX官推发文提醒,诉说有关于FTX债务人的官方公开通讯均来自官方渠道,并再次强调claims.ftx.com是唯一官方的FTX客户索赔网站,FTX债务人将公布该网站的启用时间。提醒用户注意来自其他渠道的网络钓鱼链接。

此前消息,索赔网站在今日凌晨开放约一小时后下线,FTX债务人提交客户索赔证明的截止时间已定为美国东部时间2023年9月29日4:00。[2023/7/12 10:49:49]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。

问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

推广FTX的数名金融YouTuber现在已被提起10亿美元的集体诉讼:3月21日消息,推广FTX的数名金融YouTuber现在已被提起10亿美元的集体诉讼,诉讼者来自美国、加拿大、英国和澳大利亚。该诉讼被提交至美国地方法院迈阿密分庭,诉讼者声称这些推广者在FTX破产前获得了丰厚报酬,但未进行相关赞助或代言披露,也未进行充分的尽职调查。

被告包括拥有187万粉丝的YouTuber“Meet Kevin”(真名为Kevin Paffrath)、前房地产经纪人Graham Stephan、Andrei Jikh、Brian Jung、 Jeremy Lefebvre、 Tom Nash、Ben Armstrong(YouTube频道BitBoy Crypto的创始人)、Creators Agency(及其创始人Erika Kullberg)。(财富杂志)[2023/3/21 13:17:13]

随后3Commas发布了一个公告:

美国CFTC应FTX US请求延长公众意见征询期至4月11日:3月24日消息,美国商品期货交易委员会 (CFTC) 应 FTX US 请求延长公众意见征询期最后期限至 4 月 11 日。此前 CFTC 在其官网表示,已收到 FTX US Derivatives 正式寻求修订其作为衍生品清算组织(DCO)的注册令,以允许其修改现有的非中介模型。此次修订旨在寻求直接向参与者提供保证金产品清算,因此参与者不会通过期货佣金商 (FCM) 进行清算。[2022/3/24 14:16:27]

10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。

FTX Crypto Exchange完成 LedgerX 收购:金色财经报道,FTX.US周一表示,受监管的期货交易所 LedgerX 现在将更名为 FTX US Derivatives 。该交易是在本月早些时候推出非同质代币 (NFT) 市场之后完成的。这家美国交易所的母公司上周宣布从 69 位投资者那里筹集了4.2 亿美元的资金。该交易为 FTX.US 提供了美国商品期货交易委员会授予 LedgerX 的一系列许可。因此,该交易所可以向美国零售交易商提供加密期货、掉期和期权。(CoinDesk)[2021/10/25 20:55:32]

在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。

我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。

如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。

目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。

24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittrex的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。

标签:FTXCOMMAS3COMMASPHUNK Vault (NFTX)COMFYmetamask钱包局怎么解决3COMMAS价格

Bitcoin热门资讯
DAO:a16z 合伙人:如何与 NFT 项目和社区建立合作关系?

原文标题:《BuildingPartnershipswithNFTProjectsandCommunities》作者:PyrsCarvolth,MaggieHsu编译:郭倩雯.

1900/1/1 0:00:00
VEN:Web3 隐私保护协议 Elusiv 完成 350 万美元战略轮融资,LongHash Ventures 和 Staking Facilties Ventures 领投

Web3隐私保护协议Elusiv宣布完成350万美元战略轮融资,LongHashVentures和StakingFaciltiesVentures领投.

1900/1/1 0:00:00
WEB3:Web3 冷启动:如何让项目被更多人知道,走向市场?

作者:SunnyZ_CryptoTL;DR背景作为Web3项目负责增长的人,我常常听到的一个问题是怎么冷启动一个项目,说白了就是怎么GTM,即让项目被更多人知道,走向市场.

1900/1/1 0:00:00
SWAP:Messari:解读 Uniswap 2022 第三季度市场表现和进展

原文标题:《StateofUniswapQ32022》作者:KentrellKey,Messari编译:郭倩雯,ChainCatcher要点尽管协议价格下跌,仍在吸引流动性.

1900/1/1 0:00:00
FTX:《华盛顿邮报》调查:FTX 崩盘之前,SBF 兄弟为预防大流行病倾注千万资金

原文标题:《BeforeFTXcollapse,founderpouredmillionsintopandemicprevention》作者:DanDiamond编译:倩雯.

1900/1/1 0:00:00
COIN:金融稳定委员会 (FSB) 发布国际加密资产监管框架

金融稳定委员会(FSB)本周发布国际加密资产监管框架「InternationalRegulationofCrypto-assetActivities」,为每个司法管辖区的立法者提供政策建议.

1900/1/1 0:00:00