以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

FTX 對敲盜幣事件始末,從 3Commas API KEY 泄露說起_MMA:COM

Author:

Time:1900/1/1 0:00:00

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

華納兄弟的NFT部門為電影《閃電俠》推出新的Web3體驗:金色財經報道,華納電影《閃電俠》進入Web3。華納兄弟的NFT部門為最近上映的DC漫畫超級英雄電影《閃電俠》推出了新的Web3體驗。根據華納兄弟數字收藏品公司(Warner Bros. Digital Collectibles)的公告,《閃電俠》Web3電影體驗將于7月18日推出,包括NFT收藏品、AR體驗、幕后內容訪問和4K超高清全片等。[2023/7/15 10:57:08]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

多米鏈將在6月15日正式發布多米錢包和區塊瀏覽器:據官方消息,多米鏈將在6月15日正式發布多米錢包和區塊瀏覽器。多米鏈是區塊鏈行業新秀,正在用獨特的創新架構開發超高速區塊鏈,每秒可以處理10萬次交易。[2023/6/10 21:28:06]

隨后3Commas發布了一個公告:

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

做市商巨頭Citadel或將幫助Silvergate擺脫流動性危機:金色財經報道,有傳言稱全球做市商巨頭Citadel Securities將介入Silvergate以挽救局面,而且可能會向處于資金短缺的Silvergate注入更多資金以幫助其擺脫流動性危機。Citadel Securities主要為全球客戶(包括銀行、經紀商和系統交易公司)提供市場影響力較低和定價一致的可定制流動性方案,目前持有Silvergate Bank約5.5%的股份。本周五美股收盤時,Silvergate Capital Corp股價達到5.77美元,較前一日上漲0.87%。(coinpedia)[2023/3/4 12:42:08]

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

8月非農前瞻:勞動力市場需求強勁推動美聯儲激進加息:9月2日消息,美國8月季調后非農就業人口將于北京時間今日20:30公布,各大機構預期新增就業人數在20-45萬之間,也是美聯儲9月議息會議前獲得的最后一批數據之一,很大程度上決定加息幅度。(金十)[2022/9/2 13:04:44]

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

責任編輯:Kate

Tags:COMMMA3COMMASOMMCommunity TokenMMAON3COMMAS價格defi community

幣贏交易所
詳解跨鏈橋定義、分類及其差異_RELAY:Melalie

本文將介紹跨鏈橋是什么并將跨鏈橋進行分類與比較,搭配一些著名跨鏈橋攻擊事件進行分析。 Photoby?raffaelebrivio?on?Unsplash 什么是跨鏈橋 跨鏈橋是一個在不同鏈之間.

1900/1/1 0:00:00
一文速覽29個未發幣的Layer1/Layer2協議和參與方式_PIT:TAL RUNE - Rune.Game

10月19日,Aptos向激勵測試網用戶發放約2000萬枚APT代幣,由此也激發了加密市場對于Layer1的興趣,本文整理了29個未發幣公鏈項目,感興趣的讀者可以關注和參與.

1900/1/1 0:00:00
7000玩家參與調查,Web3游戲為何不被主流玩家接受?原因找到了_Web3游戲:NFT

雖然元宇宙成為了近兩年最火的概念,并且吸引了大量資本和科技公司的投入,但普通玩家似乎對于Web3游戲似乎并不那么接受.

1900/1/1 0:00:00
世界杯能否繼續掀起新熱點?_FANT:NFT-Art.Finance

以太敘事過去之后,可炒作的熱點僅剩世界杯概念,我們暫且拋開加息影響,現在的行情下還能繼續炒作世界杯概念嗎?目前距離世界杯已經不足兩個月的時間.

1900/1/1 0:00:00
SBT 相關項目全景圖_SBT:EST價格

今年早些時候,Vitalik通過他的“Soulbound”文章開創了NFT的新時代。這引發人們利用NFT的靈魂綁定代幣這個”新“用例中做出了許多試驗性的項目.

1900/1/1 0:00:00
A&T Family: 我們為什么投資Celestia?

01?融資信息 CelestiaFoundation于10月19日宣布完成5500萬美元融資,由BainCapitalCrypto和PolychainCapital領投.

1900/1/1 0:00:00
ads