链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 火必下载 > 正文

CRY:警惕新型黑客手法:3Commas API KEY泄露事件始末_MAS

作者:

时间:

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

腾讯御见:警惕Linux挖矿木马SystemMiner:腾讯御见威胁情报中心今日发文称,近日腾讯安全团队在某企业成功处置一起挖矿木马事件,该企业一台Linux服务器出现系统卡慢,CPU占用高等现象。通过对故障服务器进行安全检查,发现该服务器遭遇SSH弱密码爆破入侵。入侵者植入定时任务实现持久化,定时任务下载执行病母体INT,INT内置了多个bash命令,会进一步下载执行Linux挖矿木马SystemMiner。此外入侵者还会利用运维工具ansible、knife等执行命令批量攻击感染内网其他机器,会尝试下载脚本卸载腾讯云云镜、阿里云安骑士等安防产品以实现自保护,入侵者还会修改hosts文件屏蔽其他挖矿网址以独占挖矿资源。[2020/3/4]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。随后3Commas发布了一个公告:10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。https://3commas.io/blog/3commas-security-update-october-20然而在公告发布后,更多的受害者开始出现。一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。https://twitter.com/littlesand2/status/1583830658203283456

金色晨讯 | 处非联办:警惕假借区块链名义的非法集资 区块链国家标准正在研究当中:1.以太坊USDT链上交易量突破1000亿美元。

2.北京市政府提出12项重点任务,包括在开办企业、不动产登记等方面使用区块链等技术。

3.富达数字资产获得纽约州信托许可证。

4.Bakkt和富达将为Galaxy Digital的新比特币基金储存比特币。

5.灰度向美国SEC提交比特币信托基金注册申请。

6.区块链、5G等在内的18项国家标准正在研究当中。

7.处非联办:警惕假借区块链名义非法集资,群众举报有奖。

8.乌克兰加密资产运营征税的法律修正案被提交至议会。

9.上海区块链技术协会:加强行业监管,摸排虚拟货币交易与融资。

10.广电总局:要密切跟踪和研究区块链技术发展现状和趋势。

11.日本央行行长:日本现在不需要央行发行数字货币。

12.央视:数字货币成区块链炒作“重灾区”。[2019/11/20]

声音 | 武汉晨报:警惕“虚拟货币”等10种投资理财:武汉晨报刊文揭露十种常见套路,涉及10种“投资”“理财”项目:以“看广告、赚外快”“消费返利”等为幌子的;以投资境外股权、期权、外汇、贵金属等为幌子的;以投资养老产业可获高额回报或“免费”养老为幌子的;以私募入股、合伙办企业为幌子,但不办理企业工商注册登记的;以投资“虚拟货币”“区块链”等为幌子的;以“扶贫”“慈善”“互助”等为幌子的;在街头、商超发放广告的;以组织考察、旅游、讲座等方式招揽老年群众的;“投资”“理财”公司、网站及服务器在境外的;要求以现金方式或向个人账户、境外账户缴纳投资款的。[2019/3/15]

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。阅读更多原地址

分析 | 警惕EOS交易memo信息中推广恶意钱包的行为:据PeckShield数字资产护航系统数据显示,半个月以来,有多个EOS账号频繁向大量EOS用户发送memo钱包推广信息并引导用户下载。截止目前已经发现,mobile.e、mobil.e、mobileosapps、newdexmobapp等几个账号,共计向11,471个EOS用户发送了上万条交易信息,并在memo中植入了钱包下载链接,而其最终导向为一个以Vitaly Buterin(冒充V神)的身份,开发的一款名叫mEOS Folio的山寨APP,该APP可直接在苹果应用商店中搜索到。PeckShield安全人员追踪研究发现,该APP存在钓鱼风险,一旦有用户输入私钥后便可能被窃取,严重威胁到用户的数字资产安全。值得说明的是,newdexmobapp账号为PeckShield近几天追踪的异常黑名单账户gm3dcnqgenes的关联账号,其已经以类似钓鱼方式盗取了超209万个EOS,最大受害者甚至为曾经参与以太坊和EOS的创世地址,我们已经联合相关交易所协助受害者进行资产追回。很显然,近期频繁的memo推广为gm3dcnqgenes黑客组织实施的又一次撒网钓鱼行为。PeckShield在此提醒广大EOS用户,务必注意甄别交易信息中memo存在的恶意广告内容,避免上当受。[2019/2/26]

标签:CRYCOMMAS3COMMAScryptofi币发行量Compoundmetamask手机版下载3COMMAS价格

火必下载热门资讯
MEV:Multicoin Capital:一文探讨MEV中的价值流_MyTV Token

在阅读本文之前,请确保你对MEV有一定的了解。关于矿工可提取价值以及搜索者和区块生产者之间市场结构的入门知识,请参见TokenizingMEV这篇文章.

MEV:终极攻略:一文全解Optimism Quest的18项任务_Ellaism

在币圈内,学习不但可以获取新知识,还能够得到相应回报。早前以太坊二层(L2)扩展解决方案Arbitrum就曾于6月份推出奥德赛活动,只要完成指定任务即可领取免费NFT作为奖励.

VEN:一周融资速递 | 40家项目获投;已披露融资总额约为8.2亿美元(10.10-10.16)_bitvenus交易所下载

经Odaily星球日报不完全统计,10月10日-10月16日当周公布的海内外区块链融资事件共40起,较前一周有一定增加;已披露融资总额约为8.2亿美元,较前一周有小幅上升.

NFT:什么样的NFT有被视为证券的政策风险?_HBAY价格

随着SEC正调查YugaLabs旗下部分NFT以及ApeCoin是否违规,NFT是否属于证券的问题开始受关注。投资NFT的最大风险之一是被黑客攻击和“归零”的风险.

ENT:NFT简史:跨越六十年的NFT群星闪耀时刻_VENT

莱布尼茨说,世界上没有两片完全相同的树叶。这句话换成今天时髦的技术载体来表达就是:我们每个人,都是一个NFT。NFT,相信今天加密世界的每一个人都不陌生.

ENT:新项目 | TokenTable:EthSign开发的一站式代币分发管理平台_KetchupToken

11月3日,去中心化电子协议签署平台EthSign宣布推出了一款可帮助项目方管理代币分发及解锁的新产品TokenTable.