火星链 火星链
Ctrl+D收藏火星链
首页 > 火必下载 > 正文

COM:FTX 对敲盗币事件始末,从 3Commas API KEY 泄露说起

作者:

时间:1900/1/1 0:00:00

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。

FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

非营利性稳定币评级机构Bluechip上线:7月14日消息,独立非营利性稳定币评级机构Bluechip宣布上线,将从稳定性、管理、技术实施、权力下放、治理和外部因素6个维度对稳定币进行评级。[2023/7/14 10:54:54]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。

问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

随后3Commas发布了一个公告:

10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。

美国银行:代币化可能会改变基础设施和金融市场:金色财经报道,美国银行(BAC)周四在一份研究报告中表示,代币化只是区块链技术的一种应用,但它是在未来5到15年内可以改变金融和非金融基础设施以及金融市场的一种应用。

美国银行指出,像广播、电视和电子邮件这样的颠覆性技术花了30年才达到主流应用。它预计数字资产的滞后期要短得多。随着 \"未获得的效率的机会成本增加\",区块链技术的实施将在金融机构和企业中加速。[2023/6/29 22:08:30]

在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。

谷歌搜索“imToken”置顶广告为钓鱼网站:金色财经报道,慢雾研究员IM_23pds在社交媒体上发文表示,当前谷歌搜索“imToken”后的置顶广告为新型钓鱼网站,请用户切勿点击链接,注意规避风险。[2023/4/21 14:18:02]

我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。

Zhu Su:FTX崩溃使加密行业倒退7到8年,考虑成立新投资公司:11月23日消息,三箭资本联合创始人Zhu Su在阿布扎比接受采访时表示,“一些行业内的领头人称FTX的崩溃使行业倒退了5年,但我认为更严重,大概七到八年,如果根本问题没有得到妥善解决,倒退的状况将会更长。”

此外,Zhu Su表示,经过几个月反思三箭资本的失败,其正在考虑建立一个全新的投资交易公司,公司也许是一家既投资加密资产又投资传统资产的全天候基金,“但我认为这件事不太急迫,FTX的骨牌效应才刚刚开始,还有更多的骨牌将会倒下。”[2022/11/23 8:00:26]

如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。

目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。

24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittrex的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。

责任编辑:Kate

标签:COMOMMMMA3COMMASCompounderredcommunitytokenComma Chain3COMMAS币

火必下载热门资讯
zkSync:zkSync会有潜在空投吗?先动手体验

zkSyncToken发行已确认并将很快启动,请参阅其文档以获取更多信息。尽管无法保证空投,而且我们不知道是否已进行了快照,但值得尝试以下任务,以最大限度地提高获得潜在空投资格的机会.

1900/1/1 0:00:00
binance:代币经济学入门:不可忽略的九个危险信号

WhoknowsDAO专题策展第七篇,代币经济模型研究是基本面分析中的重要一节。简单来说,代币经济学研究可以更好地帮你了解项目背后的货币“政策”.

1900/1/1 0:00:00
Aptos:声势浩大的Aptos有什么来头?a16z、Facebook会不会产“天亡”?

AptosLabs已于昨日宣布区块链主网AptosAutumn上线,随后,Binance,Coinbase,FTX等头部交易平台纷纷支持Aptos(APT)上线交易.

1900/1/1 0:00:00
VER:跨链桥接原生 IBC 所支持的未来

通过回顾我们之前的一些研究文章,我们可能已经很清楚,我们是模块化区块链和特定应用区块链设计范式的信仰者。这样做的一个结果是,我们设想了一个具有很多不同的区块链的世界,用于各种应用、垂直行业等等.

1900/1/1 0:00:00
AMM:SLAMM:跨链流动性的统一模型

1、愿景通过实现去中心化、可组合和24/7全天候可用的流动性,自动做市商是任何去中心化金融生态系统的生命线。随着新的链和第二层扩展解决方案的迅速扩散,他们竞争引导流动性以吸引新的用户和开发者.

1900/1/1 0:00:00
NFT:美SEC调查Yuga Labs的证券违规行为,ApeCoin暴跌11%

据彭博社报道,美国证券交易委员会正在调查YugaLabs的BoredApeYachtClubNFT??和ApeCoin代币是否为未注册证券.

1900/1/1 0:00:00