比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

FTX 對敲盜幣事件始末,從 3Commas API KEY 泄露說起_MMA

Author:

Time:1900/1/1 0:00:00

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

CFP委員會為加密貨幣顧問設定了高標準:金色財經報道,注冊財務規劃師 (CFP) 委員會于12月5日發布了“致CFP專業人士關于加密貨幣相關資產財務建議的通知”。通知概述了與加密貨幣投資相關的一系列風險,并列出了財務顧問在決定提供或不提供加密貨幣投資建議時可以遵守的一些標準。

該報告闡明了CFP委員會的準則和標準,既不禁止顧問就加密提供建議,也不禁止他們不提供任何建議。它強調,財務顧問在提供加密建議時必須遵守信托義務,充分考慮客戶的目標、風險承受能力和個人/財務狀況。它強調了提供與加密相關的建議所必需的能力標準。[2022/12/23 22:02:08]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

Twitter任命馬吉·麥克林·桑尼維克擔任新的合作副總裁:7月1日消息,據報道,Twitter從NBC環球挖來馬吉·麥克林·桑尼維克擔任新的合作副總裁,負責領導全球合作、業務開發和開發者關系團隊。Twitter表示,她曾經領導了NBC環球的多項數字投資,包括對Snap和Vox Media的投資。[2022/7/1 1:43:43]

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

隨后3Commas發布了一個公告:

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

門羅幣已采用長尾排放方案 TailEmission,每個區塊產生0.6 枚XMR:6月10日消息,門羅幣已采用長尾排放方案 TailEmission,每個區塊產生 0.6 枚 XMR,以確保礦工費用合理和網絡安全的下限。

據悉,門羅幣網絡的第一個區塊于2014年4月產生,區塊獎勵約為 17.59 枚 XMR。在經歷 4 次減半后,門羅幣的區塊獎勵進入供應階段,TailEmission 方案將使 XMR 的通貨膨脹率永遠接近 0%。[2022/6/10 4:16:33]

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

女權主義藝術家推出“No More” NFT系列譴責家庭暴力:金色財經報道,女權主義藝術家 Lina Valentina 正準備推出她的第一個 NFT 系列。在“No More”的旗幟下,該系列將鞏固女性在 Web3 環境中的地位,并譴責家庭暴力。 莉娜·瓦倫蒂娜(Lina Valentina)使用繪畫和其他藝術形式來鼓勵女性公開反對家庭暴力。此外,該系列將為面臨這種虐待但對此保持沉默的女性提供勇氣和希望。” No More”將包含 7,777 個代表女性面孔的獨特 NFT。 (cryptoglobe)[2022/5/15 3:16:39]

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

責任編輯:Kate

Tags:COMOMM3COMMASMMACOMFY價格MOMMYUSDT3COMMAS價格3COMMAS幣

比特幣行情
模塊化區塊鏈:數據可用的重要性_ROLL

專精和可拆解:模塊化的概念起源從編程語言到DeFi協議,「可組合性」是Web3.0里被青睞的名詞。但是可組合性并不只是敘事方法,當一種工作模式發展到一定程度勢必要變得專精和可拆解.

1900/1/1 0:00:00
Flashbots將推出SUAVE:審查制度與去中心化的權衡術_SHB

10月15日,Flashbots宣布將推出新一代的產品SUAVE,以解決中心化和審查問題。SUAVE通過開源其代碼和開發,逐步實現區塊構建過程中的去中心化,允許所有人做出貢獻.

1900/1/1 0:00:00
NFT 版稅爭議之我見:該不該付?付給誰?_NFT

吳說作者:劉全凱 邁入9月以來,關于NFT版稅及其相關改革措施的討論之熱,甚至掩蓋了這成交日漸低迷的市場.

1900/1/1 0:00:00
低門檻錢包:大眾大規模采用 Web3 應用的必要工具_WEB

TL;DR: 現有助記詞錢包的用戶體驗和安全性都遠遠達不到Web2的級別,使用助記詞錢包的高門檻阻止了大量Web2用戶進入Web3世界。低門檻錢包的使命就是解決此問題.

1900/1/1 0:00:00
Web3 社交版圖分析:起源、重塑、挑戰_NFT

在未來幾年里,利用加密原生軌道的消費者社交應用程序將會崛起。每一次重大的技術浪潮都會催生出一系列新的社交應用.

1900/1/1 0:00:00
幣圈春晚,涼兮照眾生_SPACE

高倍杠桿、暴富、年輕人、欲望和罵戰,有涼兮在的地方從來不缺少流量。無數初入行業的人總能從無數渠道聽到他一戰成名的事跡:在519的大跌中,用1000塊本金,高倍杠桿滾倉到1000W人民幣.

1900/1/1 0:00:00
ads