作者:ColinWu
原文:《新型黑客手法:3CommasAPIKEY泄露;在FTX等對敲盜幣全過程記錄》
21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。
FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。
FTX及其關聯公司反對延長Genesis的法院調解和談:金色財經報道,在最近的一份法庭文件中,FTX及其關聯公司反對延長法院調解的破產加密貨幣貸款機構Genesis的和解談判,FTX表示,盡管它是Genesis的主要債權人,但它沒有被邀請參加5月份法院指定的調解,該調解涉及Genesis、其母公司數字貨幣集團和債權人Gemini Trust Co。
這家破產的加密貨幣交易所還反對Genesis Global提出的一項動議,該動議試圖將FTX債務人的債權估計為0.00美元,聲稱它是Genesis破產保護程序中最大的債權人,債權價值高達39億美元。
另一方面,Genesis公司認為,拋出FTX的債權對于避免不適當地拖延債權人分配的時間和金額,以及迅速尋求確認第11章計劃至關重要。
此前報道,FTX尋求從Genesis追回近40億美元資金,包含現金和加密貨幣。[2023/6/4 11:56:28]
FTX Japan現已恢復日元提現服務:11月11日消息,FTX旗下日本加密衍生品交易所FTX Japan發布公告稱,已恢復日元提現服務。
此前報道,日本金融廳已下令FTX Japan暫停運營。監管機構希望FTX Japan在2022年12月9日之前立即停止加密資產交易業務并停止接受新客戶。[2022/11/11 12:50:21]
值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。
問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。
FTX正式上線DOT波卡季度及永續合約:加密衍生品交易平臺FTX正式上線 DOT(Polkadot 波卡)季度及永續合約,目前FTX已推出BTC、ETH、EOS等80多個永續及季度合約產品。[2020/7/18]
隨后3Commas發布了一個公告:
10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。
衍生品交易所FTX推出旨在追蹤隱含波動率的恐慌指數代幣BVOL:加密衍生品交易所FTX推出追蹤隱含波動率的BVOL恐慌指數代幣。FTX在官方公告中表示,BVOL恐慌指數代幣本質是擁有追蹤數字資產隱含波動率功能的ERC20代幣,該代幣通過FTX MOVE波動率合約得到數字資產隱含波動率敞口,將推出兩種BVOL代幣:BVOL和iBVOL。其中,BVOL嘗試追蹤BTC每日的1x做多隱含波動率;iBVOL嘗試追蹤BTC每日的1x做空隱含波動率。FTX同時表示,“投資者在對BTC的走勢無法做出具體判斷,但可能對其可能的波動幅度有自己的判斷的情況下可以運用BVOL恐慌指數代幣,同時用戶可以在現貨市場上購買BVOL代幣,用戶無需考慮保證金或者其他類似的杠桿交易因素。”FTX首席執行官Sam Bankman-Fried表示,“BVOL代幣與大多數現有的波動率交易產品不同,因為該代幣試圖代表總體市場預期,并將會在下周正式推出”。[2020/4/18]
然而在公告發布后,更多的受害者開始出現。
一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。
另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。
https://twitter.com/littlesand2/status/1583830658203283456
隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。
目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。
24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。
周報概要: 1、上周NFT市場成交量有所回落,較上周下降約-10.5%;其中X2Y2周成交額占比38.2%.
1900/1/1 0:00:00DevconVI活動已經過半,ECN和社區小伙伴Pablo@Plancker從中挑選了一些精彩演講進行編譯.
1900/1/1 0:00:00原文作者:JoelJohn 原文編譯:Felix 最近有很多關于Web3和數字資產的FUD。熊市震蕩。以下是大約120個圖表的匯編,這些圖表將我們所處的位置置于上下文中.
1900/1/1 0:00:001.金色觀察|讀懂BTC上DeFi生態現狀有哪些比特幣層比特幣層大顯身手的時刻到來了。比特幣已經確立了其作為加密行業價值存儲的地位.
1900/1/1 0:00:00代幣設計的創新落后于更大的生態系統;研究人員將重點一直放在擴展、智能合約優化和其他更多技術主題上,而代幣設計似乎是事后才想到的.
1900/1/1 0:00:0021:00-7:00關鍵詞:11月加息、Binance、Robinhood、TheSandbox1.CME“美聯儲觀察”:11月加息75個基點的概率為87.5%;2.
1900/1/1 0:00:00