火星链 火星链
Ctrl+D收藏火星链
首页 > Uniswap > 正文

OMM:警惕新型黑客手法:3Commas API KEY泄露事件始末

作者:

时间:1900/1/1 0:00:00

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

LendHub:平台安全稳定运营 警惕虚假社群谣言:据官方消息,今日,有人发布LendHub平台资金被盗的造谣信息,并在网络上散布传播。近期,市场上还出现了冒充LendHub官方社群及官方社群工作人员的情况。

在此LendHub严肃声明,平台一直安全稳定运营,请勿听信虚假社群内的任何不实言论,对任何涉及转账或需提供隐私信息的要求提高警惕,避免出现资金损失。LendHub官方动态信息会在官网发布,用户可在官网添加官方社群及社群助手。[2021/4/15 20:22:56]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。随后3Commas发布了一个公告:10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。https://3commas.io/blog/3commas-security-update-october-20然而在公告发布后,更多的受害者开始出现。一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。https://twitter.com/littlesand2/status/1583830658203283456

腾讯御见:警惕“死神矿工”挖矿木马攻击电脑:腾讯安全威胁情报中心检测到ThanatosMiner(死神矿工)挖矿木马利用BlueKeep漏洞CVE-2019-0708攻击传播。漏洞利用成功后执行木马svchost.exe,然后利用该木马下载门罗币挖矿木马以及攻击模块进行下一轮攻击。腾讯安全专家强烈建议用户及时修补BlueKeep漏洞,避免电脑被挖矿木马自动扫描攻击后完全控制。[2020/6/29]

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。阅读更多原地址

阿联酋海湾新闻报提醒民众警惕虚假比特币投资广告:阿联酋发行量最大的英文报纸《海湾新闻报(Gulf News)》提醒居民,警惕在海外网站上推广的虚假广告,该广告假冒Gulf News的社论风格进行兜售,谎称一名当地商人支持一个可疑的比特币投资机会。

Gulf News管理部门警告说,“欺诈者利用Gulf News的名称来获得可信度。这不是Gulf News发布的报道,我们与之无关。任何投资的人都将自行承担风险。”该部门已向有关部门提出投诉。(Gulf News)[2020/5/10]

分析 | Bitfinex听证会在即BTC成交量下滑 投资人须警惕近期风险:据TokenGazer数据分析显示:截止至7月29日17点整,BTC价格为$9,550.39,市值为$170,528.2M,主流交易所24H BTC交易量约为$793.84M,保持平稳波动;BTC今日出块时间缩小至8分钟以下,矿工能产出更多BTC;BTC活跃地址数呈现持续下行趋势,市值占比保持稳定,目前约为64.49%;BTC与其他主流币种的关联性保持下滑趋势;BTC期货未平仓量出现一定下滑。

?

Tether结果尚不明朗,UTC?7月28日比特币成交量大幅下降,投资者需关注今晚Bitfinex及Tether的听证会。UTC 28日 22:00-23:00,比特币价格先跌后涨,一个小时的成交量占全天的一半。在下跌前中期,Bitfinex上的主动卖单并不多,当价格跌至$9100附近时,Bitfinex上出现了大量卖单,很有可能是止损单,在这些卖单成交之后,比特币价格迅速拉升。[2019/7/29]

标签:COMOMMMAS3COMMAScomp币未来价格预测ethnographyofcommunicationMastodon3COMMAS币

Uniswap热门资讯
MOV:Move语言的创新和机遇

摘要继Solidity、Rust语言后,从折戟项目Libra中孕育的新一代编程语言Move因公链项目Aptos、Sui又重回聚光灯下.

1900/1/1 0:00:00
NET:Pyth Network:新一代预言机的未来之路

作为支撑着DeFi稳定运转的核心服务之一,预言机服务在过去两年间也在不断迭代,主打各种新概念的新项目可谓层出不穷.

1900/1/1 0:00:00
稳定币:一文看懂比特币和以太坊的抗审查性

八月初,美国财政部海外资产控制办公室(OFAC)决定将TornadoCash添加到制裁名单中的消息将抗审查的问题放到了聚光灯下.

1900/1/1 0:00:00
SUI:一文了解SUIA:Sui生态里首个POAP应用(附交互教程)

SUI是由前Meta工程师打造的高性能公链,采用Move编程语言,专注于安全性、可扩展性和可升级性,目前,Sui开发团队MystenLabs已经完成由FTXVentures领投的3亿美元融资.

1900/1/1 0:00:00
CIA:全面解读SocialFi赛道:有哪些值得关注的项目?

摘要金融、娱乐、社交在web2中都是蕴含巨大赚钱效应的赛道,2020年的DefiSummer就引爆了一轮牛市,2021年的GameFi也让市场更加火热.

1900/1/1 0:00:00
ACA:专访Acala联合创始人:回应平台恢复情况和未来计划

自8月14日的aUSD错误铸造事件已经过去了三个多月,前不久,Acala在社区直播中阐述了该事件的经过和原因。在这段时间里,Acala团队采取了各项平台恢复措施.

1900/1/1 0:00:00