以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

FTX 對敲盜幣事件始末,從 3Commas API KEY 泄露說起_FTX:COM

Author:

Time:1900/1/1 0:00:00

作者:ColinWu,吳說區塊鏈

原標題:《新型黑客手法:3CommasAPIKEY泄露;在FTX等對敲盜幣全過程記錄》

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

巴哈馬總理:FTX破產與巴哈馬法律無關:金色財經報道,巴哈馬總理Philip Davis在2023年共識大會上表示,該國對合法的數字資產公司“開放營業”。Philip Davis還表示,該國新的加密貨幣法規旨在為加密貨幣公司提供監管清晰度,他希望這將為該島國帶來更多數字資產公司。(Coindesk)[2023/4/28 14:32:04]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

法官推遲設立FTX審查員的裁決:金色財經報道,特拉華州的一名聯邦破產法庭法官沒有就是否在FTX的巨額破產案中任命一名審查員作出裁決,而是將允許律師就該問題討論“協商一致的解決方案”。負責對破產進行聯邦監督的美國受托人已要求法院任命一名獨立審查員來調查失敗的加密貨幣帝國的財務狀況。FTX債務人的律師在周一的法庭聽證會上反對任命審查員,稱這太貴了,可能會引發網絡安全問題。

法官John Dorsey周一承認,任命一名審查員可能會使破產財產損失數億美元,并討論了為審查員提供固定預算以消除這種擔憂的可能性。 在加密貸款機構Celsius 的破產程序中任命了一名類似的審查員,并于上周提交了一份報告。FTX無擔保債權人官方委員會的律師和巴哈馬聯合臨時清算人也反對審查員的動議。[2023/2/7 11:51:29]

隨后3Commas發布了一個公告:

Coachella音樂節的“終身”NFT通行證因FTX事件而陷入困境:金色財經報道,在FTX崩潰后,Coachella音樂節創建的NFT作為終身通行證將不再可用。Coachella以NFT形式出售的10張終身通行證就是這種情況,總計150萬美元。Coachella與FTX合作鑄造NFT,現在,FTX已經不存在了。此外,將終生通行證移出FTX的粉絲發現這些NFT在其他錢包中缺乏功能。[2022/11/20 22:08:30]

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

FTX宣布將推出新的IEO項目:金色財經報道,加密交易平臺FTX在社交媒體上發文表示,FTX 將推出新的 IEO 項目,但官方并未公布具體的 IEO 項目名稱,并以此發起 IEO 項目競猜活動。[2022/1/22 9:05:06]

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

Tags:FTXCOMMAS3COMMASSPUNK Vault (NFTX)Compound USDTTokenMask3COMMAS價格

中幣下載
資產安全保衛戰:去中心化交易所 ApeX Pro 如何規避 FTX 事件_PRO:PEX

作者:ApeXPro 最近FTX事件接連發酵引發行業震蕩,尤其是曾經是FTX的早期投資,持有大量FTT代幣的幣安創始人CZ發推稱,要清倉其持有的FTT,此番操作勢必讓FTT價格大跌,于是乎.

1900/1/1 0:00:00
NFT 營銷與應用平臺 Hyakki 完成 200 萬美金融資_YAK:DAOrayaki

NFT營銷與應用平臺Hyakki完成200萬美金融資,由StepVC、DruidVentures領投、MuiltiDao等機構參與孵化.

1900/1/1 0:00:00
30 個項目 9 大板塊帶你看遍 DID 生態現狀_NFT:fil幣交易費是多少

原文標題:《MappingtheIdentitySpace:Adeepdiveintounderstandingthelandscape》作者:KermanKohli編譯:潤升.

1900/1/1 0:00:00
對話 DoraHacks 合伙人:距離熊市底部應該不遠,我們會做得更加激進_DORA:WEB

受訪者:Steve,DoraHacks合伙人采訪者:朱恩民,ChainCatcher繼Terra、三箭資本崩盤后,FTX暴雷及其次生危機使得加密寒冬愈發嚴酷.

1900/1/1 0:00:00
Jump Crypto:如何用代碼確保代幣委托治理的獨立性?_MAKE:ETH

原文作者:NiharShah、JoeHowarth原文編譯:aididiaojp.eth,ForesightNews TL;DR 雖然代幣委托計劃能夠實現穩健的治理.

1900/1/1 0:00:00
Lifeform:獲幣安 labs 獨家種子輪投資,Web3 視覺 DID 殺出重圍_LIFE:FOR

作者:星球君,ODAILY星球日報隨著元宇宙的發展,DID?熱度居高不下,域名服務沉寂過一段時間后在熊市逆勢反彈引爆熱點,各種域名項目迅速涌現.

1900/1/1 0:00:00
ads