比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 非小號 > Info

COM:警惕新型黑客手法:3Commas API KEY泄露事件始末_OMM

Author:

Time:1900/1/1 0:00:00

原文作者:ColinWu

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

慢霧:警惕 Honeyswap 前端被篡改導致 approvals 到惡意地址風險:據慢霧區消息,Honeyswap官方推特發文,Honeyswap 前端錯誤導致交易到惡意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官網仍未刪除該惡意地址,請立即停止使用Honeyswap進行交易,到revoke.cash排查是否有approvals 交易到惡意地址,避免不必要的損失。[2022/5/10 3:03:22]

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

美國FBI提醒民眾在疫情期間警惕加密詐騙活動:美國FBI今日發布公告稱,新冠病疫情爆發期間加密詐騙活動增多。有詐騙分子正在利用不斷增加的恐懼和不確定性騙取公眾資金,然后通過復雜的加密貨幣生態系統進行洗錢。各個年齡層的人(包括老年人)正在成為加密貨幣相關詐騙計劃的受害者。FBI列舉的加密詐騙手法包括敲詐勒索、“在家工作”騙局、“提供治療或設備”騙局、投資詐騙等。(FBI官網)[2020/4/14]

隨后3Commas發布了一個公告:

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

動態 | 慢霧區:警惕假冒門羅幣分叉的 Monero Rings:據慢霧區消息,需警惕假冒門羅幣分叉的 Monero Rings(monero-rings.org),其錢包存在明顯的惡意行為,通過空投誘導門羅幣持有者在其錢包(myxrmwallet.com)輸入助記詞或相關私鑰,并偷偷上傳,以此完成盜幣目的。整個攻擊的準備工作至少實施了一個月,各方面都做了精心設計,容易被誤認為是一個計劃長期運營的門羅分叉幣,但實際上卻是個釣魚陷阱。慢霧區提醒用戶,私鑰即身份,需謹慎對待自己的私鑰。[2019/3/1]

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

聲音|中國經濟周刊:警惕披上區塊鏈等新外衣的線下理財騙局:7月2日,《中國經濟周刊》2018年第26期刊登文章《線下理財“避雷”指南:警惕違規的老套路和新外衣》。文中指出,近年來,互聯網金融、區塊鏈等概念快速崛起,各種平臺屢屢被冠上類似的創新名義,給了非法線下理財以可乘之機。大成律師事務所律師肖颯認為,線下理財近年來的特點是“緊跟新名詞”,“區塊鏈火了就開始發區塊鏈相關理財產品,號稱可以私募ICO份額,借銷售渠道在社區進行分級銷售”。業內人士提醒,盡管近年來國家加強了對線下理財的打擊力度,但投資人并不能完全依賴于監管,自身也應增強防范意識,學會用法律渠道維權。[2018/7/2]

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

閱讀更多

原文鏈接

Tags:COMMAS3COMMASOMMstarlinkcommetamask小狐貍官網3COMMAS幣OMMI幣

非小號
TEC:冷風說幣:ETH帶頭沖鋒,市場意欲何為?2022.10.26_SAI

市場消息 26日凌晨,美股再次收高,標普500指數漲幅1.63%,漲幅1.07%,納指收漲最高,漲幅2.25%點。首先說明一下,美股上漲得益于美國靚麗的公司財報.

1900/1/1 0:00:00
SAFE:關于Tbitex正式上線合約BTC-XUSDT、ETH-XUSDT“模擬交易對”的公告_BSCharactbit

尊敬的Tbitex用戶 為給用戶提供更優質的交易體驗,現Tbitex已正式上線合約BTC-XUSDT、ETH-XUSDT“模擬交易對”,歡迎廣大新老用戶進行體驗.

1900/1/1 0:00:00
WEB:什么是去中心化——展望我們去中心化的未來_NFT

介紹 Web3正在接管世界,去中心化正在擴大并迅速融入流行文化。區塊鏈和區塊鏈相關技術正在迅速占領曾經被web2玩家占據的空間。名人和標志性人物傾向于炒作并幫助煽風點火.

1900/1/1 0:00:00
WEB3:A16z首席法務官:分布式系統上的結算層不僅僅是一個信息通信層_VEATHENA價格

金色財經報道,A16z首席法務官JaiRamaswamy在第一天的會議“理性監管Web3:千載難逢的機會”上發言稱,比特幣論文的原始見解指出,分布式系統上的結算層不僅僅是一個信息通信層.

1900/1/1 0:00:00
BTC:BTC 和以太坊即將反彈,向 XRP 持有者發出警報_spot幣圈

?今年早些時候準確稱比特幣崩盤的加密策略師表示,BTC和以太坊(ETH)的漲勢都在眼前。業內稱為Capo的化名分析師告訴他的559,600名Twitter追隨者,比特幣“是時候”采取行動了,因為.

1900/1/1 0:00:00
比特幣:比特幣重新站上2 萬美元!引爆8 億美元部位清算_COIN

加密貨幣市場26日全面反彈上漲,比特幣暌違數周后重新站上2萬美元關卡,以太幣一度回升至1,500美元,整體加密貨幣市值重登1兆美元。感興趣的可以點個關注。歡迎各位志同道合的幣圈人一起來探索.

1900/1/1 0:00:00
ads