作者:ColinWu,吳說區塊鏈
原標題:《新型黑客手法:3CommasAPIKEY泄露;在FTX等對敲盜幣全過程記錄》
21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。
FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。
美俄勒岡州民主黨因未披露與前FTX高管有關的50萬美元捐款而被罰款:5月15日消息,美國俄勒岡州民主黨官員故意就加密貨幣公司 FTX 的高管尼沙德·辛格 (Nishad Singh) 的 500,000 美元捐款的來源提交虛假報告,但與該黨關系密切的州選舉官員在沒有追究刑事責任的情況下解決了此事。選舉官員還同意將針對虛假報告的擬議罰款從 35,000 美元削減至 15,000 美元。據報道,這筆款項是該黨(俄勒岡州民主黨)有史以來最大的一筆捐款,是在去年 10 月支付的,就在FTX交易所破產前幾周。[2023/5/15 15:04:08]
值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。
Eric Voorhees:SBF/FTX 的災難與有效利他主義沒有實質性關聯:11月16日消息,ShapeShift首席執行官Eric Voorhees發文稱,SBF/FTX的災難與有效利他主義沒有實質性關聯,也與素食主義無關,盡管我之前曾拿這個開玩笑。關注(SBF)真正的罪行:盜竊客戶資金和隨后的欺詐行為。罪人所懷有的信仰不應該遭到連坐。
此前消息,V神曾發表對“有效利他主義”的批判,CZ表示贊同。[2022/11/16 13:12:38]
問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。
FTX創始人:FTX清算提案能實現更高效的清算,同時降低了系統性風險:金色財經消息,5月12日FTX創始人Sam Bankman-Fried(SBF)在參與美國眾議院農業委員會聽證會“市場角色變革,清算模型的趨勢和FTX的提案”時表示,FTX的提案通過預先要求交易者提供抵押品,來降低系統性風險。從風險管理的角度來說,這種清算方式比傳統的方式更保守,而且區塊鏈技術能更高效的清算。“我們相信(這個提案)會帶來競爭和創新,會為美國市場帶來流動性,也為美國用戶提供了更多選擇。我們在FTX.US的衍生品清算模式比在全球其它地方都更保守,很好地降低了系統性風險,增強了保護機制。”
此外針對CME和ICE執行長的擔憂,SBF重申暫時沒有打算推出非數字資產的合約,接受可以有額外的限制,但不同意將FTX這套模式永遠限定在只能交易數字資產合約。注,FTX于今年3月向美國商品期貨交易委員會(CFTC)提出提案,以自動清算代替傳統經紀商(FCMs)。[2022/5/14 3:15:53]
隨后3Commas發布了一個公告:
FTX平臺幣FTT完成第87次回購銷毀,已累計銷毀約3.88億美金:據官方消息,數字資產衍生品交易所FTX今日完成對其平臺幣FTT的第87次回購銷毀,共銷毀84,627 FTT(約309.14萬美金)。FTT的部分銷毀來自于FTX所收得手續費的33%,已銷毀FTT總數達10,618,716 FTT(約3.88億美金)。
FTT暫報36.53美金,總流通市值約為46.36億美金。此外,FTX全新賦能FTT并正式推出FTT質押獎勵,質押FTT將尊享邀請返傭、掛單手續費獎勵、上幣投票額外權、空投額外獎勵以及免提幣手續費。詳情請見官方公告。[2021/3/24 19:13:04]
10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。
在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。
我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.
API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。
如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。
https://3commas.io/blog/3commas-security-update-october-20
然而在公告發布后,更多的受害者開始出現。
一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。
另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。
https://twitter.com/littlesand2/status/1583830658203283456
隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。
目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。
24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。
去中心化云存儲公鏈CumulusEncryptedStorageSystem在越南舉行的“obCESSedinVietnam”活動中正式宣布推出CESS全球大使計劃.
1900/1/1 0:00:00據Coindesk消息,Binance收購FTX可能會引起監管機構的反壟斷調查。根據數據網站CoinGecko數據,Binance是世界上交易量最大的加密貨幣交易所,而FTX位列前五名.
1900/1/1 0:00:00撰文:PackyMcCormick 編譯:DeFi之道 您需要了解的第一件事是:我們所有的系統都不完美。第二件事:你需要相信和理解的是,它們正在改進.
1900/1/1 0:00:00作者:MetaBlox 近日,全球無線大會于2022年10月17-20號在荷蘭阿姆斯特丹線下正式舉行,參會的項目公司除了大家耳熟能詳的傳統通信巨頭:Intel,CISCO以及全球各國運營商之外.
1900/1/1 0:00:00據PRNewswire報道,Web3初創公司Virtualness完成超過800萬美元種子輪融資,BlockchangeVentures領投.
1900/1/1 0:00:00據慢霧安全團隊情報,ETH鏈上的DFXFinance項目遭到攻擊,攻擊者獲利約231,138美元.
1900/1/1 0:00:00