比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

COM:FTX 對敲盜幣事件始末,從 3Commas API KEY 泄露說起_MMA

Author:

Time:1900/1/1 0:00:00

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

GreenRock Energy發行2500萬歐元代幣化綠色債券:金色財經報道,奧地利能源公司GreenRock Energy正在發行代幣化綠色債券,以籌集2500萬歐元(2700萬美元),資金將投資于太陽能電池板業務和安裝。其在Polygon區塊鏈上發行代幣得到了三個監管機構的 \"批準\",即德國的BaFin、奧地利的FMA和意大利的CONSOB。

此次發行在巴伐利亞州金融管理局的網站上列出。巴伐利亞州金融管理局對招股說明書的批準只是意味著它包括所有需要的信息。[2023/5/25 10:40:07]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

Ledger將推出款新硬件錢包Ledger Stax:金色財經報道,被稱為“蘋果iPod之父”的設計師TonyFadell將為Ledger設計硬件錢包Ledger Stax。Ledger Stax將配有電子墨水屏顯示器,以使用戶查看和管理加密資產和NFT。目前Ledger Stax正在接受預訂,定于明年3月上市,零售價為279美元。高于目前零售價為149美元的Ledger Nano X。iPod的發明者Fadell在18個月前參與了該產品的開發。(The Block)[2022/12/6 21:26:17]

隨后3Commas發布了一個公告:

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

130個無聊猿NFT在OpenSea上被標記為被盜或可疑。:金色財經報道,據Watcher.Guru發推稱,130個Bored Ape Yacht Club(BAYC)NFT在OpenSea上被標記為被盜或可疑。[2022/8/21 12:38:46]

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

數據:約6.8萬地址曾于4月15日前交互Genie:6月22日消息,據Dune Analytics的數據顯示,約6.8萬地址曾于4月15日前交互過NFT聚合平臺Genie,初步滿足空投要求。早間消息,Uniswap Labs宣布收購NFT聚合平臺Genie,并將向Genie歷史用戶發放USDC空投,Uniswap Labs表示將對4月15日之前多次使用過Genie的歷史用戶或持有Genie Genesis NFT的用戶進行USDC空投。[2022/6/22 4:44:44]

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

責任編輯:Kate

Tags:COMMMA3COMMASMAS3COMMAS價格MMAI3COMMAS幣metamask官網網站

幣贏交易所
POL:創作者經濟現狀:資本、人才和用戶_ADO

這是我分析創作者經濟的最后一篇文章。我在這個行業呆了整整一年,與我賦有創意的笨蛋朋友們以及為其提供工具和服務來幫助Ta們的人們建立了深厚的情誼.

1900/1/1 0:00:00
NFT:MarsBit日報 | 蘋果正式允許iOS發行NFT,但仍保留30%手續費傳統;以太坊基金會啟動2022年L2社區捐贈計劃_ITA

MarsBitCryptoDaily2022年10月25日 一、今日要聞 蘋果正式允許iOS發行NFT,但仍保留30%手續費傳統據界面新聞報道,蘋果對其海外版AppStore審核指南進行了更新.

1900/1/1 0:00:00
穩定幣:SBF錯了嗎?反對SBF提議的加密監管的3個論點_DEF

作者:BenGiove 來源:Bankless 加密狂野西部的日子似乎即將結束。2021年推動加密行業增長的牛市發展到了讓監管機構無法忽視的地步。他們現在爭先恐后地占領地盤,并在該行業穩固地位.

1900/1/1 0:00:00
ROLL:Devcon 五大主題解析:MEV、抗審查、ZK、rollup 和下一代賬戶系統_ilv幣未來會超過以太坊嗎

本屆Devcon是COVID之后的第一屆,也是以太坊轉PoS后的第一屆。因此會議主要圍繞這幾年以太坊技術規劃展開,同時應用層的內容較少,這也是這次Devcon的一大遺憾.

1900/1/1 0:00:00
區塊鏈:普通用戶開啟Web3 之旅的 6 個提示_WEB3.0價格

Dapp通過提供數字化方式,為金融訪問、游戲玩法、通信和支付渠道打開全新領域。用戶可以直接與智能合約進行交互,并利用該技術的力量通過在線可訪問性層來解鎖自我主權,而不是簡單地將代幣從一個錢包發送.

1900/1/1 0:00:00
TOS:Nansen:詳解明星公鏈 Aptos 技術特性與生態現狀_APT

TLDR 與Sui類似,Aptos是由Meta(FaceBook)的前員工開發的,Diem鏈是Meta的最初區塊鏈計劃,于今年1月被放棄.

1900/1/1 0:00:00
ads