宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > OKB > 正文

FTX 对敲盗币事件始末,从 3Commas API KEY 泄露说起

作者:

时间:1900/1/1 0:00:00

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。

FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

孙宇晨:虚拟资产评级规则展现香港为加密行业提供安全透明环境的决心:6月27日,波场TRON创始人、火必Huobi全球顾问委员会成员孙宇晨转发币安创始人赵长鹏关于香港虚拟资产评级规则的推文并表示,很高兴看到香港通过建立评级规则来拥抱加密货币。评级规则的实施,展现了香港致力于为加密货币业务提供安全和透明环境的决心。

此前报道,香港虚拟资产评级机构HKVAC日前公布了虚拟资产指数编算方法和运算细则,该指数由首批 30 个代币构成,其中波场TRON生态链上的原生代币TRX入选。其他入选代币包括 WBTC、BTCB、stETH、BCH、LINK、OKB等。每季度末,HKVAC将对相关代币进行检视调整,结果将于季末结束后两个星期公布,季末结束后三个星期实行。[2023/6/28 22:05:35]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。

美众议员就加密公司的银行服务问题向FDIC发出询问:金色财经报道,美国众议员Emmer表示,就加密货币公司的银行服务向美国联邦存款保险公司(FDIC)发出询问。(金十)[2023/3/16 13:06:40]

问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

随后3Commas发布了一个公告:

10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。

OGroup CEO:世界距离大规模采用加密货币还很远:金色财经报道,人工智能和区块链金融服务公司 OGroup 的创始人兼首席执行官 Maja Vujinovic 在 2022 StartmeupHK Festival上表示,DeFi在超越传统金融之前仍需进行重大创新。大规模采用将需要对区块链技术本身进行评估,包括使其更容易和更快使用的基础设施、协议和应用程序。消费者保护和新兴市场也将是资产成功的关键。 如果你看看最近在加密领域发生的事情,智能合约本身在问责制和技术方面表现得非常好,但是 CeFi 平台、Celsius 和 Voyagers 的管理不善。事实上,加密货币很难使用,很难理解你如何出售托管,如何转移,我认为需要对人们持有加密货币后可以做什么进行更多的教育。(forkast)[2022/9/19 7:06:03]

在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。

调查:80%的受访ESG投资者同时持有加密货币:6月17日消息,2021年,环境、社会和公司治理(ESG)投资吸引了创纪录水平的新资金。Morningstar的数据显示,这类美国可持续基金在去年吸引了近700亿美元的资金,比2020年之前的高点增加了35%。

此外,根据Betterment的一项调查,持有ESG主题投资的投资者中,80%也持有加密货币。相比之下,投资组合中没有ESG主题投资的人中,只有22%持有加密货币。

ESG投资者更有可能属于年轻一代,54%的Z一代和千禧一代持有这些投资。相比之下,婴儿潮一代的比例为42%,X一代的比例为25%。(CNBC)[2022/6/18 4:36:09]

我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。

如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。

目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。

24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittrex的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。

责任编辑:Kate

标签:COMMASMMA3COMMASCOMSA-ETHmass币今日价格MMA价格3COMMAS价格

OKB热门资讯
OmniBOLT 的自动化做市商解决方案

密切关注去中心化金融的读者应该都很熟悉“自动化做市商”这个词。这是一个非常有趣的概念,可以协助人们的交易而无需人力干预.

1900/1/1 0:00:00
Web3 社交赛道盘点:哪些早期项目值得关注?

今日,马斯克宣布收购著名社交网络推特,并指出推特是一个对人类未来至关重要的问题进行辩论的数字城市广场,前TwitterCEOJackDorsey亦发推称Twitter应该成为协议级别的公共产品.

1900/1/1 0:00:00
分析:renBTC和WBTC遭遇赎回潮,renBTC或存风险

FTX和AlamedaResearch暴雷,BlockFi等机构受到影响,FUD情绪蔓延,各种谣言传播。在BTC锚定币上,AlamedaResearch被传是最大的WBTC商家,且收购了renBTC的开发团队RenLabs.

1900/1/1 0:00:00
zk 系四大 L2 协议大 PK:进度、异同和生态

近期,随着zkSync2.0的推出,zk系扩容方案又迎来一波高潮。此外,在上个月波哥大Devcon之后,zkEVM领域又出现了许多“新”的声音.

1900/1/1 0:00:00
错过了 Aptos ?手把手教你来 Sui 撸1000美金空投

SUI是新一代区块链技术。它是一个去中心化的智能合约平台,自称是Facebook已停运的Libra区块链项目。SUI也是为资产管理创建的低延迟区块链。因此,该网络致力于确保区块链上的数字资产得到优先的处理.

1900/1/1 0:00:00
三分钟读懂 Hyperlane:区块链之间的网络通信层

多链生态系统正在成为加密行业的未来,因为这类方案在解决区块链三难困境上展现出了相当强的竞争力,并有望彻底改变用户与各种协议的交互方式。然而,这些变化给开发人员带来了新的麻烦,因为他们现在必须在生态系统之间进行选择并处理分散的流动性.

1900/1/1 0:00:00