比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

警惕新型黑客手法:3Commas API KEY泄露事件始末_MMA

Author:

Time:1900/1/1 0:00:00

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

美國證交會主席:投資者應該警惕借貸平臺承諾的加密貨幣交易回報:6月14日消息,美國證交會主席根斯勒表示,投資者應該警惕借貸平臺承諾的加密貨幣交易回報,這些回報好得令人難以置信。加密貸款平臺的行為有點像銀行。[2022/6/14 4:26:33]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。隨后3Commas發布了一個公告:10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。https://3commas.io/blog/3commas-security-update-october-20然而在公告發布后,更多的受害者開始出現。一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。https://twitter.com/littlesand2/status/1583830658203283456

DeFiBox安全提醒:警惕DDEX項目偷取存入本金的安全風險:DeFiBox項目監測發現,Heco鏈上一個名為DDEX的項目存在偷取用戶LP本金的安全風險。用戶在參加該項目LP挖礦后,在提取后部分本金將會被盜取至其他鏈上地址,已有部分用戶因此本金遭受損失。DeFiBox提醒廣大用戶警惕該安全風險,盡快取消有關授權并提取單幣池與LP池的資金,遠離該項目。[2021/7/2 0:22:39]

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。閱讀更多原地址

優盾錢包:警惕OMNI-USDT假充值問題:近日,優盾錢包團隊檢測到有用戶利用同名OMNI代幣USDT向交易所地址充值,企圖繞過名稱校驗,以實現充值目的,據了解,不少交易所平臺已中招,用戶充值完即進行交易或提幣,造成了資產損失。優盾團隊指出此類交易不光要驗證名稱,更重要的是校PROPERTY-ID,該值是唯一標識。

優盾錢包是一款領先的企業級交易所錢包管理系統,以安全完善的技術為比特幣、以太坊等100多種幣種提供API接入;頂級私鑰BOSS自主掌握,子私鑰動態計算不觸網,硬件加持,純冷操作;多級財務審核策略,資產動向、操作日志一目了然;海量地址統一管理,余額一鍵自動歸集。[2020/6/11]

聲音 | 新華社:警惕“區塊鏈”成“區塊亂”:據新華社消息,在一些極端案例中,區塊鏈成為集資詐騙、傳銷的斂財旗號;而更多的時候,是“搭便車”的投機者利用時髦概念渾水摸魚、蹭熱點,今年以來,個別上市公司披露有關區塊鏈的“忽悠式公告”,談起了“鏈愛”,投資者需要擦亮雙眼。

據專家介紹,近來“區塊鏈”類詐騙案件頻發,不法分子常以“投資虛擬貨幣周期短、收益高、風險低”為借口,騙取用戶信任并誘使其轉賬進行投資。同時,他們往往隱藏網站域名和聯系方式,使受騙者無法驗證公司資質,因而輕信詐騙套路。[2018/7/11]

Tags:COMOMM3COMMASMMASBECOM3COMMAS幣Fame MMA

狗狗幣最新價格
星球日報 | ?趙長鵬為收購Twitter提供資金;英國新首相青睞BAYC(10月26日)_DAILY

頭條 馬斯克計劃周五完成收購推特的交易Odaily星球日報訊知情人士透露,馬斯克周一在與融資行的視頻會議上承諾在周五結束前完成對推特的收購交易.

1900/1/1 0:00:00
概覽加密VC投資近況:a16z一騎絕塵,基礎設施類項目獲資本青睞_WEB3

根據DefiLlama數據,本文概述頂級VC在加密市場投融情況。首先,在總投資額方面,a16z一騎絕塵,且在24輪融次中,領投20次.

1900/1/1 0:00:00
詳解NFT版稅改革:廝殺、內幕、何去何從_X2Y2

摘要 NFT市場在當前整體熊市的情況下進入到了激烈搏殺的階段。近期,以X2Y2為代表的交易平臺先后推出了零版稅功能。關于版稅是否應該存在,市場各方圍繞此進行了激烈的討論.

1900/1/1 0:00:00
香港Web3圖鑒:有哪些值得關注的Web3企業?_TAL

10月31日,香港財政司正式發布《有關香港虛擬資產發展的政策宣言》,就在香港發展蓬勃的虛擬資產行業和生態圈,闡明了港府的政策立場、監管方針及試驗計劃等.

1900/1/1 0:00:00
“磁吸”NFT的Tweet Tiles,會是NFT的新敘事嗎?_TTI

Odaily星球日報譯者|Moni 還有不到3個月,2022年就要過去了。坦率地說,今年NFT市場表現并不盡如人意,我們看到新買家和賣家數量減少、欺詐風險上升、交易額急劇下降等一系列問題.

1900/1/1 0:00:00
法國第三大銀行Société Générale獲準運營數字資產服務_加密貨幣

Odaily星球日報譯者|念銀思唐 摘要: -法國銀行業巨頭SociétéGénérale已獲準通過其子公司Forge運營數字資產服務。-法國監管機構的這一裁決使其能夠托管、出售和交易數字資產.

1900/1/1 0:00:00
ads