作者:ColinWu
原文:《新型黑客手法:3CommasAPIKEY泄露;在FTX等对敲盗币全过程记录》
21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。
FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。
加密平台Bitvo:未达成FTX的收购协议,当前运营不受影响:11月15日消息,据外媒报道,总部位于加拿大卡尔加里的加密平台Bitvo表示未受到FTXTrading倒闭影响,当前运营一切如常,没有暂停交易操作、取款或存款。Bitvo还表示,虽然今年夏天和FTX达成了收购协议,但该交易因监管程序而受阻,尚未完成。
Bitvo首席执行官兼总裁PamelaDraper表示,尚不清楚FTX申请破产将如何影响此次收购,但FTX的倒闭令人意外。(calgaryherald)[2022/11/15 13:05:36]
FTX Crypto Bahamas演讲嘉宾包括美国前总统Bill Clinton等:4月25日消息,FTX Crypto Bahamas将于4月26日开幕并持续4天,参与本次会议的演讲嘉宾包括英国前首相Tony Blair、7次超级碗冠军得主Tom Brady、第42任美国总统Bill Clinton、现任巴哈马总理Philip Davies、方舟投资CEO兼投资总裁Cathie Wood、第13届美国商品期货交易委员会CFTC主席J.Christopher Giancario、FTX创始人Sam Bankman-Fried等。[2022/4/25 14:47:46]
值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。
FTX 现已上线 WSB 指数季度合约产品:据官方消息,FTX 现已上线Wall Street Bets 指数季度合约。该指数的99%占比为诺基亚(NOK)、黑莓(BB)、AMC院线(AMC)、游戏驿站(GME)、安硕白银信托基金(SLV),以及狗狗币(Dogecoin), 1%占比为 FTT 。
因带领散户买入 GME 股票导致做空机构不得不平仓,Reddit 的 Wall Street Bets 板块中的 KOL 成为了散户中的意见领袖。[2021/1/28 14:15:54]
问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
FTX正式上线MKR现货、季度合约、永续合约及杠杆代币:据官方消息,加密衍生品交易平台正式上线MKR现货、季度合约、永续合约及杠杆代币。
根据FTX此前发起的一项针对DeFi代币的竞争上线投票,Maker 协议的治理型代币MKR代币以600票的绝对优势胜出,成功上线FTX平台。
同时,本次所有投票、交易MKR并持有不少于投票时FTT代币资产的用户,将可共同瓜分价值5,000美元的奖金池。此外,FTX已于近期推出COMP、BAL 合约及DeFi指数合约。[2020/7/2]
随后3Commas发布了一个公告:
10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456
随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。
目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。
24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。
标签:COMOMM3COMMASAPIKarate CombatMOMMYDOGE3COMMAS价格Metapioneers
1.金色观察|一文全面了解链上身份生态版图过去两年,我几乎把所有清醒的时间都用来思考关于链上身份的问题,以及如何让其成为现实.
加密货币还没死,但它现在的核心信条是维系生命。比特币是通货膨胀斗士的幻觉已经消失。自20世纪70年代以来第一次严重通货膨胀与比特币价格在过去一年下跌了60%这两件事在同时发生.
我们已经听过很多关于Web3创作者经济是如何更好地为创作者服务的论调。但是创作者应该如何进入这个领域却是一直都存在的问题。除了NFT,创作者其实还有很多方式进入这个领域.
作者|五火球教主 出品|白话区块链 很多人可能不知道的是,现在的Cosmos,正处在一个非常关键的时刻.
虚拟土地正成为Web3版本的房地产,那是因为区块链技术的特性可以解决房地产行业中存在的许多问题。事实上NFT最有趣的用例之一就是房地产行业,由区块链技术和房地产NFT的平台提供支持.
如果你想购买或出售NFT,你今天有近十几种主流选择。在外人看来,它们看起来都一样,主页墙壁都是方形卡通人物。然而,从标准的买卖市场到试图通过创新解决方案降低NFT交易成本的模型正在演变.