加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

警惕新型黑客手法:3Commas API KEY泄露事件始末_MAS:MetaMask最新版官方下載

Author:

Time:1900/1/1 0:00:00

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

MetaMask:謹防釣魚機器人,警惕資金被騙:5月3日消息,錢包服務和瀏覽器擴展程序MetaMask發布推特表示,目前市面上出現新的網絡釣魚機器人,該機器人試圖將用戶引導至一個所謂的“即時支持”門戶,在該門戶中,系統會提示他們將助記詞輸入Google Docs表單。MetaMask稱其沒有基于Google Docs的支持系統,敦促用戶從MetaMask應用程序本身的“獲取幫助”選項中尋求支持,以免被騙。[2021/5/3 21:19:38]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。隨后3Commas發布了一個公告:10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。https://3commas.io/blog/3commas-security-update-october-20然而在公告發布后,更多的受害者開始出現。一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。https://twitter.com/littlesand2/status/1583830658203283456

人民法院報:比特幣被用作交易等價物值得警惕:人民法院報今日刊文《司法利劍斬“魔”》,文中提到,作為虛擬貨幣的比特幣被用作交易的等價物值得警惕。這些利用虛擬技術實施的新型犯罪手段增強了犯罪的隱蔽性,必須引起司法機關的高度關注。[2020/6/29]

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。閱讀更多原地址

動態 | 警惕Voice釣魚網站:金色財經報道,有成員在社區表示,有賬號在空投Voice代幣,其中memo出現的網站為釣魚網站。一切 Voice 的消息應以官方為準,謹防私鑰泄露。[2020/2/12]

動態 | 北京銀保監局:警惕虛擬貨幣區塊鏈騙局:據金融界消息, 北京銀保監局表示,比特幣的暴漲讓人們對數字貨幣充滿幻想,但實際上,真正有應用價值的、基于區塊鏈技術的數字貨幣只是極少數。近期,一些不法分子打著“金融創新”、“區塊鏈”的旗號,通過發行所謂“虛擬貨幣”、“數字資產”等方式吸收資金。北京銀保監局提醒消費者:理智看待區塊鏈,樹立正確的投資理念。[2019/3/7]

Tags:MASCOM3COMMASMMAMetaMask最新版官方下載YINCOME幣3COMMAS價格UMMA幣

區塊鏈
Binance研究院:全面解讀三季度五大關鍵賽道的市場表現_ANC:MFF Finance

MarketPlus是BinanceResearch推出的加密市場狀態研究報告,三季度該報告涉及了加密市場概況、DeFi、NFT和GameFi幾個關鍵垂直領域,重點數據如下.

1900/1/1 0:00:00
一覽2022 THUBA DAO夏季黑客松獲勝項目_ORA:IDL

2022年8月1日至9月17日,由清華大學學生區塊鏈協會學生發起的去中心化自治組織舉辦2022TSH夏季黑客松,共計60支項目參賽.

1900/1/1 0:00:00
空投埋伏日記:Shardeum、Sei Network、Souffl3(10月20日)_PAR:NFT2Stake

熊市漫漫,熱點分散。在缺乏明確投資機會的當下,本著“寧可錯付gas,不能放過大毛”的原則,我將視線與精力投向了優質項目交互,說不定還能提前發現下一價值標的,是吧.

1900/1/1 0:00:00
回顧50年游戲簡史,Web3游戲的未來將如何發展?_WEB3:5.19比特幣暴跌的真相

我閱讀了400多頁關于電子游戲經濟設計的書籍、學術論文和博客,所以你就不必這樣做了!其中一些發現會讓你吃驚。注:這個主題是我今天通過@glxyresearch發表的33頁報告的濃縮摘要.

1900/1/1 0:00:00
一文梳理全球NFT金融監管情況與政策法規_NFT:VENA

金融監管機構和消費者保護機構對NFT表示擔憂,盡管它們采取的做法在全球范圍內各不相同。來自許多司法管轄區的用戶可能都有參與到NFT交易中,開發人員很難了解其NFT在各個地區的法律情況.

1900/1/1 0:00:00
Nansen:如何理解和使用聰明錢標簽?_NFT:Yearn Core Finance

介紹聰明錢SmartMoney在不受監管的加密貨幣世界中,有人可以通過各種方式來發展它優勢,比如說1.通過在該領域工作并認識合適的人,2.在正確的TG電報alpha群組中.

1900/1/1 0:00:00
ads