作者:Colin Wu
原文:《新型黑客手法:3Commas API KEY 泄露;在 FTX 等對敲盜幣 全過程記錄》
21日一名杭州用戶向吳說爆料:他的 FTX 賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個 BTC、上百個 ETH 以及幾千個 FTT 等,全部通過交易小幣 DMG 對敲盜走。用戶1年前開始使用量化機器人 3Commas,FTX 的 API 不需要更新,所以從來沒動過也沒保存過 API。
FTX 反饋是由于有能夠訪問 API KEY 的人通過 REST API 完成,可能是泄露了用戶 API KEY。FTX 表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas 則表示沒有發生任何的泄露。
前NBA球星沙奎爾·奧尼爾要求法院撤銷FTX集體訴訟的訴訟傳票:5月9日消息,前NBA球星沙奎爾·奧尼爾(ShaquilleO’Neal)要求美國聯邦法院撤銷指控其在FTX崩潰事件中誤導投資者的訴訟傳票,他的律師表示法庭文件送達的流程不充分,送達員將法律文件扔在了奧尼爾行駛汽車前面,并將法律文件留在了它們落下的路上。(彭博社)[2023/5/9 14:51:10]
值得注意的是,FTX 客服在最初回復中表示,“受影響的并非只有你”,可隨后 FTX 客服就不再聯系,并且表示這是個誤會。
SBF:FTX一切正常,樂意與CZ共建加密生態:11月7日消息,FTX CEO SBF發文表示,競爭對手企圖用謠言中傷我們,但FTX一切正常,資金是安全的。FTX足以覆蓋所有客戶資產,我們不投資國債在內的客戶資產,并且一直致力于處理提款交易。因受到嚴格監管,導致處理速度減緩。另外,SBF還表示,樂意與CZ共建加密生態。[2022/11/7 12:29:05]
問題來到了 3Commas 這邊,它在吳說報道后連忙回應稱:目前,3Commas 將此事視為重中之重。我們在登錄時使用 2FA 和 OTP 等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。
FTX與挪威上市國際象棋公司達成合作:加密貨幣交易所FTX與挪威上市的國際象棋公司Play Magnus Group達成合作,作為協議的一部分,FTX將成為Meltwater冠軍賽的官方加密交易所合作伙伴,以及將于5月23日至5月31日舉行的FTX加密杯的展示合作伙伴。 FTX還將為該比賽提供10萬美元的比特幣獎金。(The Block)[2021/5/18 22:13:10]
隨后 3Commas 發布了一個公告:
然而在公告發布后,更多的受害者開始出現。
一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近 104 比特幣,他強調FTX 自 10 月 19 日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas 說是網絡釣魚攻擊,但我從未使用我的 3Commas 帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或 API 密鑰保存到任何文檔中,但僅在一年多前使用它來建立 FTX 連接。我也是一名 IT 工程師,我的筆記本電腦和智能手機由 Norton 360 和其他積極防止任何網絡釣魚或病攻擊的機制保護。
Gate.io觀察區將于今日18:00上線NFTX和UNCX交易:據官方公告,Gate.io將于1月26日(今日)18:00在新幣觀察區上線UniCrypt(UNCX)和NFTX(NFTX)交易。風險提示:為保障用戶交易安全,Gate.io特別設置新幣觀察區,大部分新項目相比主流項目,風險極高,長期持有歸零風險很大,請務必了解清楚,切勿追高參與。[2021/1/26 13:34:20]
另一名來自中國的量化交易的受害者也表示,從未使用過 3Commas。在他的截圖中,19、20、21日均發生了關于 DMG 的對敲盜幣,但 FTX 竟然沒有對此做預防措施。
https://twitter.com/littlesand2/status/1583830658203283456
隨著輿論發酵,10月24日 SBF 終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX 對敲盜幣事件攻擊者已將所獲取利潤轉移至 Binance 和 FixedFloat 交易所。SBF 表示若攻擊者在 24 小時內歸還 95% 的被盜資金,則免除其法律責任。
目前來看,FTX 與 3Commas 都堅稱是用戶登陸了虛假釣魚網站而泄露了 API KEY。受害者當然對此并不同意。但事件核心確實是 API KEY 泄露。由于數據都掌握在 3Commas 與 FTX 內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對 API KEY 的授權與管理需要更加謹慎。
24日晚,據 @x_explore_eth 最新研究,因為 API KEY 泄露,除了 FTX 用戶因為對敲遭到數百萬美金的損失,Binance US 和 Bittres 的交易所也遭到類似的攻擊,使用的小幣種分別為 SYS/USD 與 NXT/BTC,損失分別達到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但 FTX 并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任(SBF 也及時補償了用戶損失),其他交易所也應該對此多加關注。
吳說區塊鏈
個人專欄
閱讀更多
金色早8點
區塊律動BlockBeats
1435Crypto
金色財經
比推 Bitpush News
blockin
Block unicorn
Foresight News
Odaily星球日報
Bankless
DeFi之道
Tags:FTXCOMMAS3COMMASSODIUM Vault (NFTX)YINCOMEmetamask幣種logo3COMMAS價格
作者:Chenglin Pua(馬來西亞)編審:于百程 排版:王紀瓏琰原文:《迪拜,沙漠中的Web 3之都》隨著區塊鏈技術在新經濟中的應用不斷深入.
1900/1/1 0:00:00撰文: NFT Labs多數人在忙于追逐熱點的時候會忽略背后的邏輯,前陣子版稅的出現重新引發了人們對「數字藝術」的討論.
1900/1/1 0:00:00我和來自 Socket 的 Vaibhav Chellani 想要提議一個用來評估不同橋接架構安全概況的風險架構.
1900/1/1 0:00:00盡管加密市場處于熊市,眾多知名足球粉絲Token背后的公司Chiliz仍然增員70%,全職員工數超過300名.
1900/1/1 0:00:00我很悲觀,因為我相信使用批發模式的CBDC將在所有主流經濟體推出。因為他們已無路可走,不使用這樣的工具來安撫平民,從財政上壓制貴族,就無法走出通脹的困境.
1900/1/1 0:00:00原文作者:Derek Walkush原文標題:Recent Trends in Token Distribution代幣設計的創新落后于更大的生態系統;研究人員將重點一直放在擴展、智能合約優化和.
1900/1/1 0:00:00