链资讯 链资讯
Ctrl+D收藏链资讯

COM:警惕新型黑客手法:3Commas API KEY泄露事件始末_3COMMAS价格

作者:

时间:

原文作者:ColinWu

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。

FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。

警惕社交媒体上假冒Compound Labs空投的虚假宣传:金色财经报道,据CertiK官方推特发布消息称,警惕社交媒体上假冒Compound Labs空投的虚假宣传,请用户切勿与相关链接互动。[2023/9/4 13:15:45]

问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

随后3Commas发布了一个公告:

10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。

CertiK:警惕推特上假冒ORAI空投的虚假宣传:金色财经报道,CertiK Alert发推称,警惕推特上假冒$ORAI空投的虚假宣传,请用户切勿与相关链接互动,该网站会连接到一个已知的自动盗币地址。[2023/8/15 21:24:06]

在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。

我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

DAO Maker提醒用户警惕冒充官方的局:DAO Maker发推提醒用户,需警惕冒充DAO Maker的局,官方绝不会要求您将DAO代币转移到任何地方。[2021/2/21 17:37:19]

API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。

如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。

警惕微软SMBv3 Client/Server远程代码执行漏洞:据慢雾区情报,2020年3月11日,国外安全公司发布了一个近期微软安全补丁包所涉及漏洞的综述,其中一个威胁等级被标记为 Critical 的 SMB 服务远程代码执行漏洞(CVE-2020-0796),攻击者可能利用此漏洞获取机器的完全控制。2020年3月12日微软发布了相应的安全补丁,强烈建议用户立即安装补丁。3月30日公开渠道出现利用此漏洞的本地提权利用代码,慢雾安全团队验证可用,本地攻击者可以利用漏洞从普通用户权限提升到系统权限。

目前鉴于漏洞发展趋势来看,慢雾安全团队不排除执行任意代码的可能性,由于漏洞无需用户验证的特性,可能导致类似 WannaCry 一样蠕虫式的传播;慢雾安全团队提醒币圈平台及个人用户请注意自身资金安全,尽快升级。微软安全补丁链接见原文。[2020/3/31]

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。

目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。

24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。

阅读更多

原文链接

标签:COMMASMMA3COMMASCompound Metaethicaldilemma3COMMAS价格

SHIB最新价格热门资讯
ADA:ADA价格在未来会有所上涨吗?_Baby ADA

?简单来说 卡尔达诺预计到今年年底价值0.51美元2025年的预计价格为2.45美元预计ADA锁定的总价值将增加一倍以上卡尔达诺价格预测:根据Finder的行业专家小组.

ADA:更多的BTC和ETH向长期持有方向移动 高净值用户出现减持_CAR

截止到今天上午11点的BTC持仓价格分布,从昨天上午11点到现在历时24小时的BTC链上地址变化.

COM:分析师预测比特币将出现炸弹性反弹——但有一个陷阱_KEY

一位流行的加密货币分析师称2021年5月比特币(BTC)崩盘,他认为国王加密货币的炸弹性反弹即将到来.

分析师预测:XRP 价格图表形成看涨的“黄金交叉”模式?

XRPLedger的原生代币$XRP最近形成了看涨的“黄金交叉”模式,当资产的短期移动平均线超过其长期移动平均线时形成。黄金交叉被视为主要价格反弹的潜在指标.

XRP:星球日报 | ?赵长鹏为收购Twitter提供资金;英国新首相青睐BAYC(10月26日)_加密货币市值前十位排名

头条 马斯克计划周五完成收购推特的交易Odaily星球日报讯知情人士透露,马斯克周一在与融资行的视频会议上承诺在周五结束前完成对推特的收购交易.

SWAP:央行下发《金融领域科技伦理指引》,杜绝以「科技创新」的名义模糊业务边界_SWAPS价格

ForesightNews消息,据21世纪经济网报道,10月9日中国人民银行正式下发《金融领域科技伦理指引》.