比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 酷幣 > Info

COM:警惕新型黑客手法:3Commas API KEY泄露事件始末

Author:

Time:1900/1/1 0:00:00

原文作者:ColinWu

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

The Block分析師:投資者需警惕NBA Top Shot無明確提款政策:2月1日,區塊鏈媒體The Block研究分析師Ryan Todd發推質疑NBA Top Shot項目,他詢問其背后開發團隊@Dapper Labs是否有明確的提款政策。Ryan Todd表示之前NBA Top Shot提款需要8-9個星期時間才“被允許提款”,然后一度又允許6-8個星期。在過去的一個月中,NBA Top Shot銷售額高達4000萬美元,但這筆巨款可能需要耗費幾個月時間才能被提取,投資者需警惕相關風險。[2021/2/1 18:34:44]

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

動態 | 省錢專家Martin Lewis提醒用戶警惕比特幣騙局:英國財經門戶網站“省錢專家(Money Saving Expert)”創始人Martin Lewis在推特提醒人們注意欺詐性電子郵件。這些電子郵件冒用Martin Lewis的名字和形象為比特幣交易背書,試圖將某些比特幣計劃推向其他用戶。MoneySavingExpert.com還向可能遇到這些虛假廣告的電子郵件用戶發出了警告。“如果你收到其中一封電子郵件,不要點擊它——它是假的。目前,很難找出是誰發送了這些電子郵件,以及他們是如何發送的,所以與在線廣告不同(我們可以直接向廣告平臺投訴),我們很難阻止它們到達你的收件箱。MoneySavingExpert正在盡最大努力查明真相,并找到某種方法阻止這些通過電子郵件進行操作的騙子。”據此前報道,Facebook旗下社交媒體Instagram曾多次出現冒名Martin Lewis的欺詐廣告。Instagram對此回應稱,欺騙性廣告在其平臺上沒有立足之地,并計劃繼續改進此類內容的檢測協議。(LeicestershireLive)[2020/1/21]

隨后3Commas發布了一個公告:

分析 | 警惕EOS交易memo信息中推廣惡意錢包的詐騙行為:據PeckShield數字資產護航系統數據顯示,半個月以來,有多個EOS賬號頻繁向大量EOS用戶發送memo錢包推廣信息并引導用戶下載。截止目前已經發現,mobile.e、mobil.e、mobileosapps、newdexmobapp等幾個賬號,共計向11,471個EOS用戶發送了上萬條交易信息,并在memo中植入了錢包下載鏈接,而其最終導向為一個以Vitaly Buterin(冒充V神)的身份,開發的一款名叫mEOS Folio的山寨APP,該APP可直接在蘋果應用商店中搜索到。PeckShield安全人員追蹤研究發現,該APP存在釣魚風險,一旦有用戶輸入私鑰后便可能被竊取,嚴重威脅到用戶的數字資產安全。值得說明的是,newdexmobapp賬號為PeckShield近幾天追蹤的異常黑名單賬戶gm3dcnqgenes的關聯賬號,其已經以類似釣魚方式盜取了超209萬個EOS,最大受害者甚至為曾經參與以太坊和EOS的創世地址,我們已經聯合相關交易所協助受害者進行資產追回。很顯然,近期頻繁的memo推廣為gm3dcnqgenes黑客組織實施的又一次撒網釣魚行為。PeckShield在此提醒廣大EOS用戶,務必注意甄別交易信息中memo存在的惡意廣告內容,避免上當受騙。[2019/2/26]

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

分析 | 低迷行情中需警惕歸零項目的“回光返照”:最近幣市行情低位徘徊,整體走勢平靜,但是不少代幣卻在歸零的道路上持續前進。更讓人意外的是,根據以太坊鏈上的數據,Electrify.Asia和0xcert等歸零幣的代幣持有人數卻出現大幅度增長。第三方大數據評級機構RatingToken提醒投資者,在投資的時候不要被低價吸引,要更多關注項目的團隊實力、代碼交付和應用落地等基本面信息。據RatingToken數據顯示,所有已上所且持有地址數超過1000的以太坊代幣中,最近一個月代幣持倉地址數增長幅度前三的是:Electrify.Asia(1326.26%),0xcert(271.98%)和Ubex(62.92%)。同時,代幣持有人數下降幅度前三的為CyberMusic(-16.99%),Dragonchain(-14.15%)和Tradeio(-12.59%)。點擊原文鏈接查看更多更詳細信息。[2018/11/6]

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

閱讀更多

原文鏈接

Tags:COMMMAOMMMASCOMOSEthereumMaxdefi communitymask幣什么時候發行的

酷幣
AXS:AXS首次大量代幣解鎖!9000w轉移至交易所

昨日由SkyMavis所開發的知名區塊鏈游戲AxieInfinity已完成首次21,543,000顆AXS代幣的解鎖.

1900/1/1 0:00:00
USD:歐易關于APT/USDC、XMR/USDC、SNX/USDC、MATIC/USDC、SUSHI/USDC杠桿交易正式上線的公告

尊敬的歐易用戶:?歐易將于2022年10月26日15:00(HKT)在網頁端、APP端及API正式上線APT/USDC、XMR/USDC、SNX/USDC、MATIC/USDC、SUSHI/US.

1900/1/1 0:00:00
APT:Aptos理性分析:Move是亮點,但仍缺乏創新

原文作者:0xFishylosopher 原文編譯:白澤研究院 隨著Aptos最近主網的發布以及它在Binance和其他加密貨幣交易平臺的代幣發布.

1900/1/1 0:00:00
EDE:Hedera [HBAR]:您需要了解的網絡 Q3 評估

?雖然領先的區塊鏈網絡比特幣和以太坊在第三季度各自的關鍵指標出現了病態增長,但公開許可的股權證明網絡Hedera在同一時期表現出色.

1900/1/1 0:00:00
ETH:ETH價格即將上升 80% 時,山寨幣會有所突破嗎?

9月,以太坊終于進行了期待已久的合并,將其共識算法從過時的工作量證明(POW)范式更改為更可靠的權益證明(PoS)。然而,預期的價格上漲從未發生。升級后,以太幣下降了7%以上.

1900/1/1 0:00:00
小馮:BTC、ETH多空來回洗盤 切勿追漲殺跌

最近這行情,完美演繹什么是震蕩;上周姨太最低下探1252后日內又強勢反彈1370上方,其實在上周的文章中小馮已經說的很清楚了,跌也好漲也好,只要不破區間結構,就是一個重復循環的過程.

1900/1/1 0:00:00
ads