比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

COM:FTX 對敲盜幣事件始末,從 3Commas API KEY 泄露說起

Author:

Time:1900/1/1 0:00:00

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

廣發銀行:進一步明確信用卡資金用途規范,不得用于購買股票、比特幣等:5月30日消息,日前,廣發銀行于官網發布關于進一步明確信用卡資金用途規范的公告。公告顯示,為營造良好的信用卡使用環境,保障用戶信用卡資金安全,根據國家監管要求,特對信用卡資金用途進一步重申如下:信用卡資金不得用于房地產領域,如購買房產、支付購房首付款、購買車位、繳納房產稅等。信用卡資金不得用于投資理財領域,如購買股票、基金、期貨、理財產品、投資性貴金屬及其他權益性投資。信用卡資金不得用于比特幣等虛擬交易。

若信用卡資金用于以上或其他非消費領域,可能導致交易失敗。廣發銀行表示,請用戶妥善保管信用卡交易用途相關的憑證以備核查。對涉嫌非消費領域交易行為的信用卡持卡人采取包括但不限于限制交易、降額、停卡、終止分期等相關措施。[2023/5/30 11:47:48]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

路透社:Binance被指控將客戶資金與公司收入混合使用,但沒有發現客戶資金丟失或被盜:金色財經報道,據路透社周二報道,三名未具名消息人士稱,加密貨幣交易所Binance被指控違反美國金融法規,將客戶資金與自己的公司收入混合使用。據報道,這一違規行為發生在 2020 年和 2021 年。?該消息人士稱,Binance在Silvergate Bank的賬戶中幾乎每天都發生混合交易,Silvergate Bank 是一家專注于加密貨幣的銀行,在 3 月份崩盤后關閉了業務。

路透社補充稱,它沒有發現Binance客戶資金丟失或被盜的證據。

對此,Binance的首席傳播官Patrick Hillmann對該報道進行了抨擊,我們已經多次解決這個問題。我們將我們的用戶和公司資金保存在完全獨立的分類賬上。[2023/5/24 15:21:35]

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

木頭姐的ARKK基金出現了近一年來最大的月度資金外流:9月2日消息,市值80億美元的ARKK基金在8月份有8.03億美元的資金流出,是自去年9月以來最大的月度資金流出。該基金在上個月僅有6天出現了每日資金流入。資金外流的激增凸顯了投資者情緒的明顯轉變。截止目前,該基金今年下跌了60%,標普500指數下跌了18%,短期內復蘇的前景黯淡。一些人仍在投資ARKK,但對逢低買入持謹慎態度。(金十)[2022/9/2 13:03:34]

隨后3Commas發布了一個公告:

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

FTX宣布在日本推出FTX Japan:6月3日消息,FTX 宣布在日本推出 FTX Japan,服務日本用戶。FTX Japan 是日本合規交易平臺,取得了日本金融服務廳許可,注冊為《金融工具和交易法》的 Type 1 金融工具業務,旨在 FTX Japan 可以在日本合規提供加密衍生性商品。[2022/6/3 3:59:42]

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

責任編輯:Kate

Tags:COM3COMMASOMMMASredcommunitytoken3COMMAS幣OmmniverseMASK20價格

比特幣價格今日行情
ZKS:ZkSync:一窺以太坊的未來

關鍵要點: 由于缺乏智能合約支持,與其他通用L2相比,ZkSync1.0的采用率低,使得rollup在代幣轉移和交換之外的效用最小MatterLabs團隊的目標是于?10月28日在主網上推出他們.

1900/1/1 0:00:00
AVI:爆料:火幣真正收購者仍為孫宇晨

10月8日凌晨,火幣宣布控股股東公司已向百域資本旗下基金轉讓所持有的全部HuobiGlobal股份,百域資本旗下并購基金成為HuobiGlobal的第一大股東和實控人.

1900/1/1 0:00:00
NFT:Q3加密行業報告:加密市值環比增長8.4%,但整體的市場情緒仍然低迷

目錄 01要點概述 02市場綜述 03Layer1 04DeFi 05NFT 06GameFi 07關于BinanceResearch 要點概述 市場脈搏是BinanceResearch的關鍵圖.

1900/1/1 0:00:00
CEO:來自 Gavin Wood 博士的聲明:我將使 Polkadot 和 Web3 與更多普通人更相關

來自GavinWood博士的聲明:Parity最初在2015年底由5人創立為EthCore,一年后Bj?rnWagner作為聯合創始人加入了我們.

1900/1/1 0:00:00
數字資產:Web3游戲反思:不是游戲,只有DeFi

最近,我花了很多時間思考,盡管該領域已經獲得了大量的資金,為什么Web3游戲還沒有起飛。我問自己,是什么讓一個游戲變得有趣并讓我不斷回顧時,我腦海中都會出現我一直以來最喜歡的游戲:軍團要塞2.

1900/1/1 0:00:00
ENS:ETHBogota黑客松12 個獲勝項目:構建應用層成為以太坊的下一階段主流敘事

前言 以太坊進入后合并時代,PoS順利取代PoW,對網絡的可擴展性進行改進成為下一重點。Bulider終于可以在以太坊上構建面向億級消費者的Web3應用,L2、ZK等技術將進一步壓低使用成本,D.

1900/1/1 0:00:00
ads