加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > XLM > Info

FTX 對敲盜幣事件始末,從 3Commas API KEY 泄露說起_COM:ComBit

Author:

Time:1900/1/1 0:00:00

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

OpenAI CEO:公司已不用API付費客戶數據訓練大語言模型:金色財經報道,ChatGPT開發公司OpenAI首席執行官Sam Altman表示,公司已經有一段時間沒有使用付費客戶的數據來訓練人工智能大語言模型了;用戶們顯然希望我們不要使用他們的數據進行訓練,所以我們已經改變了我們的計劃,未來我們也不會這樣做了。網絡記錄也顯示,今年3月1日,OpenAI悄然更新了其服務條款,不會使用通過其API提交的任何數據來服務改進,包括AI模型訓練,除非客戶或組織選擇加入。但OpenAI的新隱私和數據保護僅適用于使用該公司API服務的客戶。[2023/5/6 14:46:49]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

上周末比特幣全網算力因美國極端天氣短時暴跌近 40%,現已恢復:12月26日消息,上周末因美國出現暴風雪等極端天氣,導致多家比特幣礦企暫停挖礦,比特幣全網算力在 12 月 24 日短時暴跌約 38%,從約 250EH/s 跌至約 156EH/s,創 6 月以來最大單日跌幅。目前比特幣全網近七日平均算力已恢復至約 230EH/s。[2022/12/26 22:08:28]

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

隨后3Commas發布了一個公告:

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

以太坊Layer2上總鎖倉量回升至47.7億美元:10月24日消息,L2BEAT數據顯示,以太坊Layer2上總鎖倉量(TVL)回升至47.7億美元,7日漲幅達1.98%。

其中鎖倉量最高的為擴容方案Arbitrum One,TVL約24.3億美元,占比50.95%;其次是Optimism,鎖倉量為14.7億美元,占比30.82%;第三為dYdX,鎖倉量為3.67億美元,占比7.69%。[2022/10/24 16:36:59]

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

Lossless Protocol 將推出新產品Security Oracle和Token Relaunch工具包:金色財經消息,DeFi黑客識別協議Lossless Protocol將推出兩個新產品Security Oracle和Token Relaunch 工具包,其中Security Oracle將允許識別可疑的錢包,并在黑客發生攻擊之前阻止他們。[2022/6/8 4:11:18]

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

責任編輯:Kate

Tags:COMMASMMAOMMComBitmetamask下載appEthereumMaxMOMMYUSDT

XLM
如何在 Celestia 上擁有結算層以及面臨著哪些權衡?_CEL:EST

Celestia在L1區塊鏈設計中是獨一無二的,因為它沒有智能合約功能。相反,它選擇了盡可能簡單的設計——消除了執行流程。這個想法是其他區塊鏈,如Rollup,可以成為用戶部署智能合約的地方.

1900/1/1 0:00:00
香港競爭全球虛擬資產中心,何以可能?_虛擬資產:WEB

面對Web3,FOMO一直是常態。尤其是在全球經濟下行的周期里,這一點愈發明顯,無論是個人還是政府,概莫能外。眼見華人Web3創業者涌入隔壁新加坡,香港最近似乎也陷入FOMO.

1900/1/1 0:00:00
2個月2輪融資3000萬美元,Space and Time如何為智能合約帶來企業級數據庫服務?_AND:IME

今年年初,Web3去中心化數據平臺SpaceandTime已集資1000萬美元,緊接著微軟旗下M12基金再投資2000萬美元.

1900/1/1 0:00:00
隱私計算百科丨初識“云計算”, 這20個相關術語你了解多少?_以太坊:YAG

隨著越來越多企業向云計算遷移,我們有理由期待云計算將為未來生活帶來本質的變化,正如目前蓬勃發展的物聯網一樣,任何一個移動設備都將接入云,分布式將成為發展的必然趨勢.

1900/1/1 0:00:00
務必知曉:Apple 應用商店對加密的新規則_NFT:mathwallet.org

今天,蘋果公司發布了關于AppStore中加密應用的新規則。蘋果對NFT、加密貨幣和支付方面的立場將對該行業產生巨大影響。初步閱讀的關鍵點,我的啟示和贏家/輸家.

1900/1/1 0:00:00
長推:Bankless討論Cosmos的90分鐘視頻總結_OSM:MOS

Zaki和Sunny談到的一些主題關于應用鏈論文、ATOM價值捕獲、以太坊第2層與Cosmos、鏈間安全、MEV和Cosmos的USDC。如果以太坊是一棵樹,Cosmos就是一個真菌.

1900/1/1 0:00:00
ads