木星链 木星链
Ctrl+D收藏木星链
首页 > Fil > 正文

MAS:FTX 对敲盗币事件始末,从 3Commas API KEY 泄露说起

作者:

时间:1900/1/1 0:00:00

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。

FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

MetaMask将在Portfolio中支持Linea:7月19日消息,MetaMask发推称,将在MetaMask Portfolio中支持Linea,并提供跨链、交易等功能。MetaMask浏览器插件钱包此前已默认支持Linea。[2023/7/19 11:04:40]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。

问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

随后3Commas发布了一个公告:

Web3短视频平台Cheelee完成1000万美元融资:6月15日消息,Web3短视频平台Cheelee完成1000万美元融资,VCSILA参投(未来代币协议SAFT形式),新资金将用于加速旗下垂直视频社交网络应用的开发和营销推广工作。

此前消息,Web3视频社交平台Cheelee完成800万美元股权融资,美国投资基金Veligera Capital、阿联酋Infinity Technology Fund、以及VCSILA等参投,该公司还获得了130万美元VC基金拨款支持。[2023/6/15 21:38:04]

10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。

Binance Custody集成Solana,允许机构冷储存资产:据官方消息,Binance机构托管服务Binance Custody宣布集成Solana,允许持有SOL和其他SPL代币的机构将资产存储于冷钱包中。[2022/12/9 21:33:27]

在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。

我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

7月比特币矿工收入5.55亿美元,环比下降16.7%:8月1日消息,据TheBlock数据显示,今年7月比特币矿工创造了5.55亿美元的收入,较上月下降16.7%,而今年6月份比特币矿工收入为6.68亿美元。

数据显示,比特币挖矿难度在7月份有所下降,7月31日为27.693T,而7月初为29.57T。(WatcherGuru)[2022/8/1 2:51:45]

API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。

如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。

目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。

24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittrex的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。

责任编辑:Kate

标签:MASCOMOMM3COMMASmetamask安卓3COMMASMyPoints E-Commerce3COMMAS价格

Fil热门资讯
NEAR:NEAR联创:写在主网启动2周年之际,回看NEAR技术独特性

今天NEAR庆祝主网启动2周年!我想谈谈我们为10亿用户并帮助构建者无限扩展的方法。那么,是什么让NEAR技术与众不同?有争议的观点:空间、子网、平行链、rollup——它们都是分片.

1900/1/1 0:00:00
元宇宙:押注全真互联的腾讯,为什么不提元宇宙?

通往未来的关键一步。作者|武静静?编辑|赵健元宇宙在当下了成为了摆在科技公司面前的那颗“药丸”。没有人知道它究竟是什么,但人们如此迫切地需要它带来的可能性.

1900/1/1 0:00:00
SBT:SBT 相关项目全景图

今年早些时候,Vitalik通过他的“Soulbound”文章开创了NFT的新时代。这引发人们利用NFT的灵魂绑定代币这个”新“用例中做出了许多试验性的项目.

1900/1/1 0:00:00
比特币:在加密市场中,个人投资者的机会

在上次交流中,有朋友提到了我以前谈过的一个现象:我曾经在文章中写过,一些大风投不看好或者根本不在意的项目,有可能通过社区迅速崛起和爆发成长为某些细分领域的独角兽.

1900/1/1 0:00:00
EVE:Vitalik:探索公共物品资金分配优先次序-Revenue-Evil 曲线

公共物品在任何大规模生态系统中都是一个非常重要的话题,但通常也是一个难以定义的话题。这里有三种不同的定义:经济学家:非排他性和非竞争性物品,这两个技术术语合在一起意味着很难通过私有财产和基于市场.

1900/1/1 0:00:00
DAG:Amber Group:解密基于DAG的架构设计

在过去十年中,区块链已成为分布式账本技术的一种主要形式。虽然区块链目前仍占据主导地位,但其存在固有的可扩展性问题,因此有越来越多的项目正在提出替代性解决方案.

1900/1/1 0:00:00