比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > UNI > Info

警惕新型黑客手法:3Commas API KEY泄露事件始末_COM

Author:

Time:1900/1/1 0:00:00

原文作者:ColinWu

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

美國SEC發布投資者公告:警惕加密資產計息賬戶的風險:金色財經報道,美國SEC投資者教育宣傳辦公室和執法部門的零售戰略工作組正在發布投資者公告,以教育投資者關于對加密資產存款支付利息的賬戶的風險。SEC稱,加密資產,包括加密貨幣、穩定幣、代幣和其他數字資產,在過去幾年里,散戶投資者的興趣逐漸加大。本投資者公告強調了最近一種與加密資產有關的金融產品可能涉及的風險,用于持有加密資產的計息賬戶。

1.與銀行存款不同,這些產品聽起來可能類似于銀行或信用社的計息賬戶,但投資者需要注意的是,這些與加密貨幣資產有關的賬戶并不像銀行或信用社的存款那樣安全。

2.加密貨幣資產投資的風險,在計息賬戶中持有的加密資產可能被用于投資各種與加密資產相關的產品、計劃或其他活動,包括將加密資產借給借款人的借貸項目。支付給你的利息是基于這些投資活動。 其中包括:加密資產市場的波動性和流動性不足;持有你的加密資產的公司可能會倒閉或破產的風險;不可預測性,包括特定加密資產的市場可能完全消失,或者加密資產可能不再在任何地方交易;聯邦、州或外國政府可能限制加密資產的使用和交換的監管變化;如果發生欺詐、違約或錯誤,則無法整頓;和潛在的欺詐、技術故障、黑客或惡意軟件。[2022/3/16 13:58:42]

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

CertiK:Balancer遭黑客攻擊損失約90萬人民幣,其他DeFi合約需警惕:6月29日北京時間凌晨2點03分,CertiK天網系統檢查到在區塊10355807處Balancer DeFi合約異常。此次攻擊約獲利90萬人民幣。

安全研究員迅速介入調查,攻擊重現如下:

階段0:攻擊者從dYdX閃電貸處借款,獲得初始WETH資金。

階段1:攻擊者使用WETH將Balancer中的STA盡可能買空,最大程度提高STA價格。

階段2:攻擊者用獲得的STA多次買回WETH。每一次都用最小量的STA(數值為1e-18)進行購買,并利用Balancer內部漏洞函數gulp(),鎖定STA的數目,控制STA對WETH的價格。重復多次該種買回操作,直到將Balancer中的WETH取空。

階段3:換一種代幣,用STA重復階段2直到取空該種代幣。階段三重復了三次,一共有4種代幣受到了損失WETH,WBTC, LINK和SNX。

階段4:償還dYdX閃電貸,離場。

CertiK判斷攻擊者是有經驗的黑客團隊在充分準備后的一次攻擊嘗試,有很大可能還會繼續攻擊其他DeFi合約。[2020/6/30]

隨后3Commas發布了一個公告:

聲音 | 社科院趙磊:區塊鏈是未來數字經濟的基礎設施,應警惕各類假借區塊鏈名義的騙局:金色財經報道,對于“RXChain瑞幸鏈”、“阿里巴巴幣”等打著知名公司的旗號進行宣傳,中國社會科學院法學研究所研究員趙磊在接受采訪時表示,上述這些讓人浮想聯翩的“鏈”和“幣”,可能侵害了相關企業的商標權、商號權。只不過,這些“鏈”和“幣”因其與區塊鏈有著天然的聯系,因而它們更具迷惑性。他表示,區塊鏈是未來數字經濟的基礎設施,應警惕各類假借區塊鏈名義的騙局,讓本該產生更大價值的底層技術成為騙子的幌子。[2019/11/20]

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

網傳納斯達克數字貨幣交易所還未經納斯達克官方確認 警惕可能系噱頭和誤導:據金色財經合作媒體IMEOS消息,近日,網絡流傳納斯達克數字貨幣交易所dx.exchange下個月上線及相關視頻。IMEOS編輯團隊發現其疑點很多,項目方有故意誤導用戶的嫌疑。在其dx.exchange官網上提到其采用了和納斯達克相同的交易引擎。據悉該引擎技術應用面很廣,并非獨此一家。早前納斯達克為另外一家數字貨幣交易所「雙子星」提供過市場監管技術并且發布在官網上,但是沒有在納斯達克的官網發現與dx.exchange的合作公告。項目方采用曖昧的英文用詞powered by Nasdaq,導致很多人誤解,加之翻譯成中文后被解釋為納斯達克的交易所。并且據幣圈資深人士元飛考證,該項目中出現監管機構的LOGO與實際不符。截止發文,納斯達克官方Twitter并未發布任何相關此交易所的信息,納斯達克官網也沒有表示與dx.exchange有相關合作。該視頻和消息是de.exchange項目方自己發布和宣傳。IMEOS特別提示用戶警惕,IMEOS將持續跟進事件進展。[2018/5/15]

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

閱讀更多

原文鏈接

Tags:COMMASOMM3COMMASYearn Compounding veCRV yVaultmetamask錢包被盜MOMMYDOGE價格3COMMAS價格

UNI
金色午報 | 10月24日午間重要動態一覽_區塊鏈

7:00-12:00關鍵詞:Coinbase、Nansen、PanteraCapital、zkSync1.CathieWood基金增持Coinbase股票.

1900/1/1 0:00:00
加密鯨魚正在迅速積累兩種基于以太坊的山寨幣_加密貨幣

一家領先的分析公司表示,財力雄厚的加密貨幣投資者正在迅速加載在以太坊(ETH)區塊鏈上發行的兩種代幣.

1900/1/1 0:00:00
ETH價格即將上升 80% 時,山寨幣會有所突破嗎?_ETH

9月,以太坊終于進行了期待已久的合并,將其共識算法從過時的工作量證明(POW)范式更改為更可靠的權益證明(PoS)。然而,預期的價格上漲從未發生。升級后,以太幣下降了7%以上.

1900/1/1 0:00:00
MakerDAO將價值16億美元的USDC轉移至Coinbase托管_OIN

金色財經報道,MakerImprovementProposal(MIP)81已被批準,該提案將使MakerDAO將多達16億美元的USDC轉移到Coinbase托管,以獲得機構獎勵.

1900/1/1 0:00:00
第24期猜漲跌,首次競猜獎10 USDT, 邀友瓜分30000 USDT_TPS

尊敬的AAX用戶: AAX現在開啟第24期猜漲跌活動,最低1AAB或1USDT投注,使用AAB下單結算收益加成1%,本次活動發放30000USDT獎金池.

1900/1/1 0:00:00
分析師預測比特幣將出現炸彈性反彈——但有一個陷阱_以太坊

一位流行的加密貨幣分析師稱2021年5月比特幣(BTC)崩盤,他認為國王加密貨幣的炸彈性反彈即將到來.

1900/1/1 0:00:00
ads