作者:ColinWu
原文:《新型黑客手法:3CommasAPIKEY泄露;在FTX等對敲盜幣全過程記錄》
21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。
FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。
SBF律師:SBF應被允許訪問FTX的資產和加密貨幣:1月28日消息,前FTX首席執行官SBF的律師Mark Cohen表示,SBF應該被允許訪問屬于他的前公司FTX的資產和加密貨幣,并表示沒有證據表明他對之前所謂的未經授權的交易負責。
據悉,作為保釋條件的一部分,在政府指出從Alameda錢包進行的非法轉賬后,SBF被禁止訪問FTX及其交易部門Alameda Research持有的加密貨幣,包括使用FTX或Alameda基金購買的加密貨幣。
Mark Cohen稱,自最初的審前會議以來已經過去了近三周,我們認為政府的調查已經證實了SBF一直以來所說的話;也就是說,他沒有訪問和轉移這些資產。鑒于尋求該條件的唯一依據沒有得到支持,我們認為會議上施加的保釋條件應該被取消。(CoinDesk)[2023/1/28 11:33:59]
紐交所總裁:FTX的倒閉將阻礙主流加密貨幣被投資機構接受:金色財經報道,紐交所總裁LynnMartin表示,FTX的倒閉為加密貨幣市場增加了新的“復雜性”,而加密貨幣市場已經面臨著難以獲得機構投資者認可的艱難斗爭。由于缺乏監管,這種快速的崩盤“并不令人意外”,同時,她表示,監管不明確,不透明,也沒有與傳統金融領域類似的中央對手方。目前,許多加密企業希望上市,他們仍在等待更加平靜的市場環境;FTX流動性危機和破產事件加重加密數字貨幣市場的復雜性。(彭博社)[2022/12/3 21:20:20]
值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。
問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。
Strix Leviathan:在FTX的資金有限,沒人預料到FTX會失敗:金色財經報道,加密對沖基金Strix Leviathan表示,在FTX無法提取的資金數量有限。Strix Leviathan首席執行官Sadie Raney談到,我們經歷了多次市場崩盤。我們過去使用過Voyager。我們也用過BlockFi。當有一些跡象表明他們可能出現這種情況的時候,我想你可以提前行動并表示自己已停止相關交易。但是這一次,我不認為有人預見到了。
Strix Leviathan首席投資官Nico Cordeiro補充說,雖然公司“有一些資金被凍結在那里”,但這只是其投資組合中的一小部分。(彭博社)[2022/11/11 12:51:53]
隨后3Commas發布了一個公告:
Bitget:愿意與FTX協商并協助解決流動性問題:11月11日,據官方消息,加密交易平臺Bitget表示,愿意與FTX協商并協助解決流動性問題,希望幫助受影響用戶,協助行業度過艱難時期。Bitget補充表示,FTX和Alameda投資組合中有很多優質的資產和項目,值得繼續支持,為行業創造長期價值。[2022/11/11 12:50:29]
10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。
然而在公告發布后,更多的受害者開始出現。
一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。
另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。
https://twitter.com/littlesand2/status/1583830658203283456
隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。
目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。
24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。
Tags:FTXCOMOMMMMAUWU Vault (NFTX)comp幣有什么價值Decentralized Community Investment Protocol3COMMAS
加密騙局日益增多,更糟糕的是,至今仍有許多騙局沒有被發現。投資者在選擇加密項目的時候需要評估加密欺詐風險,而監管機構應加大打擊力度防止消費者受到傷害,最終讓市場誠信、透明度、以及消費者保護標準得.
1900/1/1 0:00:0010月28日消息,Binance首席執行官CZ在社交媒體上發文表示,實習生說我們兩天前匯出5億美元,可能就在我被問及關于Elon/Twitter的時候。并補充道,電匯通過銀行而非區塊鏈完成.
1900/1/1 0:00:00作者:NatalieMullins 簡介 區塊鏈的設計空間最近被打開了:我們不再只是有“單體”區塊鏈.
1900/1/1 0:00:00一場NFT平臺大戰正在慢慢浮出水面。數據顯示,NFT市場領頭羊OpeaSea的領先優勢繼續在縮小,截至今年3月份,OpeaSea在NFT市場的市場占有率超過了80%,但在最近,隨著諸多競爭者的崛.
1900/1/1 0:00:00作者:周舟 香港已下定決心與新加坡、倫敦、紐約等城市爭奪全球加密金融中心和虛擬資產中心地位。10月16日,香港財政司司長陳茂波發表文章《香港的創科發展》,并指出要推動香港發展成國際虛擬資產中心.
1900/1/1 0:00:00金色財經報道,《彭博商業周刊》將于2022年10月31日出版專刊,本期專刊將僅刊發一篇特稿“TheCryptoStory”,創造該雜志93年歷史上唯二案例.
1900/1/1 0:00:00