木星链 木星链
Ctrl+D收藏木星链

COM:警惕新型黑客手法:3Commas API KEY泄露事件始末

作者:

时间:1900/1/1 0:00:00

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

Bridge官方声明:市场出现假币 大家警惕交易:ZB Capital战略投资项目Bridge(BGN)将于9月13、14日在ZBG、LBank正式发售,发售价格为380USDT,此前仅有少量节点代币BGN在链上公开认筹,最后一轮价格为350USDT。因此低于300USDT以下场外出售的BGN很有可能是假币,目前已有用户投诉被,假币假微信号已经出现在市场上,请大家注意风险,谨慎交易,认准官方渠道。

据悉,此前Bridge还获得了维京基金会、BKEX Capital、LBank、ZBG等多家企业投资,并达成深度合作。[2020/9/12]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。随后3Commas发布了一个公告:10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。https://3commas.io/blog/3commas-security-update-october-20然而在公告发布后,更多的受害者开始出现。一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。https://twitter.com/littlesand2/status/1583830658203283456

优盾钱包产品研发:警惕市面上出现的钱包EOS假充事件:据太壹科技优盾钱包产品研发透露,近期市面上出现不少起钱包EOS假充事件,该事件在之前也发生过,下面是相关负责人介绍该事件的经过:相关技术人员在进行日常日志检查时,发现近期出现EOS充值成功后某某钱包没有增加资产,在进行排查后发现这是一起假充事件。一些不良人士发行名为EOS的代币,然后通过合约进行EOS充值,如果钱包没有验证拦截,那么将会对用户造成极大的资产损失。

据悉,优盾钱包是一款企业级区块链钱包管理系统,以安全完善的技术重新定义数字资产钱包,解决交易所用户出入金,归集等问题。为比特币、以太坊等100多种币种提供API快速接入;子私钥动态计算不触网,硬件加持,纯冷操作,海量地址统一管理,余额一键自动归集。[2020/6/24]

动态 | 处非联办:警惕假借区块链名义非法集资,群众举报有奖:设立在中国银保监会的处置非法集资部际联席会议办公室于11月18日向各省市处非办发函,提示防范假借“区块链”名义的非法集资风险。记者进一步了解到,在防范假借区块链名义非法集资方面,有关部门鼓励群众积极举报,符合条件的还会给予奖励。(21财经)[2019/11/19]

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。阅读更多原地址

动态 | 英国FCA将CoinBrokerz列入投资者需警惕黑名单:据bitcoinexchangeguide报道,英国金融市场行为监管局(FCA)将金融服务商CoinBrokerz列入要求投资者警惕的黑名单,警告用户不要使用该公司的任何加密货币服务。FCA强调,该公司在官网谎称已经在FCA注册、受FSA监管,实际上并未得到在英国经营的授权。[2019/1/3]

标签:COMMASMMA3COMMASBitcoMinemast币最新消息MMACOIN3COMMAS币

莱特币最新价格热门资讯
FTX:FTX破产文件十大重点

当地时间11月17日,FTX新任首席执行官JohnRayIII向美国特拉华州破产法院提交了一份文件,披露了FTX集团相关资产以及运营情况,同时也揭露了此前内部管理混乱、财务状况紊乱等问题.

1900/1/1 0:00:00
ETH:全面解读以太坊质押赛道:收益率影响因素及生态项目

以太坊质押赛道随着2020年12月信标链的上线而出现并逐渐成熟,本文将会简单介绍质押赛道相关信息.

1900/1/1 0:00:00
ARK:全方位对比zk系四大L2协议:进度、异同和生态

近期,随着zkSync2.0的推出,zk系扩容方案又迎来一波高潮。此外,在上个月波哥大Devcon之后,zkEVM领域又出现了许多“新”的声音.

1900/1/1 0:00:00
FTX:FTX崩盘,对加密市场影响几何?

首先是Terra的崩盘,然后是中心化加密贷款机构破产,现在,世界上最大的加密货币交易所之一FTX(几乎可以肯定)破产了.

1900/1/1 0:00:00
NFT:盘点12个值得关注的世界杯概念板块项目

距离世界杯还有不到一个月的时间,与之相关的加密领域也开始活跃起来。自体育代币诞生起,世界杯就不仅仅是足球粉丝的节日,更是加密投资者的狂欢。目前,各大交易所都在争相布局体育代币和足球主题NFT.

1900/1/1 0:00:00
BLO:BlockFi筹备破产重组,此前FTX救助不过是“羊毛出在羊身上”

Odaily星球日报译者|余顺遂彭博社报道称,法院文件显示,加密借贷公司BlockFiInc.出售约2.39亿美元的加密货币,并警告其近250名员工,在第11章破产保护申请预备阶段.

1900/1/1 0:00:00