作者:ColinWu,吳說區塊鏈
原標題:《新型黑客手法:3CommasAPIKEY泄露;在FTX等對敲盜幣全過程記錄》
21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。
FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。
報告:如果SBF沒被指控從事欺詐活動,FTX也會因為大量安全問題而倒閉:金色財經報道,正在進行的FTX破產傳奇中的一份新中期報告描繪了該交易所資產的不安全程度,并提供了有關公司無能和可能瀆職行為的更多細節。該報告表示,如果SBF沒有被指控從事欺詐活動,那么FTX及其附屬公司可能會因為新報告中概述的大量安全問題而倒閉。報告稱,持有價值數千萬美元資產的熱錢包的密鑰沒有安全存儲,對熱錢包本身的依賴違反了標準的行業慣例。FTX和Alameda的數字資產可能永遠丟失,除了極易遭到盜竊或黑客攻擊外,許多錢包密鑰也沒有備份。 該報告由公司臨時首席執行官JohnRay III和一個外部法律團隊編寫,對SBF商業行為的混亂進行了更多詳細說明,并將其歸因于“傲慢、無能和貪婪”。[2023/4/11 13:55:31]
值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。
FTX啟動的Future Fund已進行262筆贈款和投資,總計約1.32億美元:7月1日消息,FTX啟動的Future Fund公布工作進度和正在測試的融資模式情況,到目前為止,該基金已經進行了262筆贈款和投資,總計約1.32億美元。具體而言,該基金在追投方面進行了168筆贈款和投資,總計約3100萬美元。在公開征集融資方面收到了1700多份申請并資助了其中的69份(4%),總額約為2600萬美元。在員工主導的贈款和投資方面有25項贈款和投資,總額約為7300萬美元。
據悉,FTX于今年2月成立慈善基金FTX Future Fund,旨在改善人類的長期前景,并計劃在今年至少投入1億美元,至多部署10億美元。[2022/7/1 1:45:19]
問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。
ConstitutionDAO與英國蘇富比及FTX商討參與美國《憲法》副本競拍:金色財經報道,一個組織正在籌集資金,競標稀有美國憲法副本。該項目的成員正在與拍賣行運營商蘇富比和加密貨幣交易所FTX進行談判,以嘗試實現這一目標。據蘇富比拍賣行稱,這是最終形式的憲法的首次亮相。該組織的計劃是通過一個去中心化的自治組織或DAO來支持這項工作。適當地稱為ConstitutionDAO,其想法是以ETH的形式籌集足夠的加密貨幣以在拍賣中購買美國憲法的副本。11月12日,該項目背后的推特賬戶表示,它正試圖籌集2000萬美元。加密貨幣交易所FTX表示,假設DAO贏得拍賣,它將該項目籌集的加密貨幣兌換成美元進行購買。蘇富比將接受該項目的ETH余額作為其擁有競標拍賣所需資金的證據。(theblockcrypto)[2021/11/15 6:51:53]
隨后3Commas發布了一個公告:
美國電競巨頭TSM FTX宣布與NFT游戲Aurory達成合作,將發行品牌NFT:10月2日消息,美國電競巨頭TSM FTX正在與基于Solana區塊鏈網絡上的NFT游戲項目Aurory達成合作,這是電競公司第一次收集NFT的鑄幣,將鑄造四個TSM品牌的Aurory NFT,其中一個NFT將被拍賣用于慈善事業,另一個將被贈送給粉絲。TSMFTX運營主管WalterWang表示,剩下的兩個TSM FTX將在即將推出的Aurory游戲中留作自用。Aurory的目標是成為Solana的 \"Axie Infinity\"。[2021/10/2 17:21:16]
10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。
在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。
我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.
API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。
如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。
https://3commas.io/blog/3commas-security-update-october-20
然而在公告發布后,更多的受害者開始出現。
一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。
另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。
https://twitter.com/littlesand2/status/1583830658203283456
隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。
目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。
24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。
Tags:FTXCOMOMM3COMMASLONDON Vault (NFTX)3COMMAS幣Community Node3COMMAS價格
整理:餅干,鏈捕手 “過去24小時都發生了哪些重要事件”?1、趙長鵬:與Genesis進行合作,并將再次出價購買Voyager的資產據金十報道,幣安CEO趙長鵬表示:總體而言.
1900/1/1 0:00:00據Cointelegraph報道,現已解散的云挖礦公司Hashflare兩名創始人在愛沙尼亞被捕,被指控涉嫌參與加密貨幣欺詐和洗錢,涉案金額達5.75億美元.
1900/1/1 0:00:00原文標題:《Aptos空投落地,“科學家”獲得勝利》作者:Joy,PANews經歷了10月18日社區的一天質疑后,Aptos官方在北京時間10月19日6:50公布了空投方案.
1900/1/1 0:00:00Web3隱私保護協議Elusiv宣布完成350萬美元戰略輪融資,LongHashVentures和StakingFaciltiesVentures領投.
1900/1/1 0:00:00撰文:吳說區塊鏈 隨著CoinDesk曝出Alameda財務數據,此事雖然與幣安無關,但幣安的攻擊從未停止.
1900/1/1 0:00:00作者:WLabs瓜田實驗室這個長文系列的第一篇休閑破冰類游戲發出后,反響比預計的要熱烈,看的出經過了10個月的鏈游熊市.
1900/1/1 0:00:00