買比特幣 買比特幣
Ctrl+D 買比特幣
ads

FTX:FTX 對敲盜幣事件始末,從 3Commas API KEY 泄露說起_MMA

Author:

Time:1900/1/1 0:00:00

作者:ColinWu,吳說區塊鏈

原標題:《新型黑客手法:3CommasAPIKEY泄露;在FTX等對敲盜幣全過程記錄》

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

FTX與巴哈馬清算人在系統訪問權問題上仍存在爭執:金色財經報道,FTX、巴哈馬政府和受雇清算FTX巴哈馬業務的律師在系統訪問權問題上仍存在爭執。FTX現任首席執行官JohnRay以及受聘在破產程序中代表公司的Sullivan&Cromwell律師指控巴哈馬政府與SBF合作,非法將資產轉移出巴哈馬業務,巴哈馬政府在公開聲明和法庭上都反對這一指控。Sullivan&Cromwell合伙人表示,該公司可以允許其同行“靜態”訪問計算機系統,但由于對SBF與巴哈馬政府之間關系的懷疑,反對連續跟蹤訪問。但清算方代表、White and Case律師事務所對這一論點提出異議,律師表示:“需要獲得債務人的賬簿和記錄,才能履行法院指定受托人的職責,這確實干擾了清算人開展工作的能力。”

據報道,如果雙方無法在此之前就解決方案達成一致,預計將于1月6日舉行聽證會,屆時將有證人出席。[2022/12/17 21:50:10]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

FTX宣布下架LUNA永續合約:官方消息,FTX宣布將于北京時間5月14日00:45下架LUNA永續合約,取消LUNA永續合約訂單并暫停交易。[2022/5/14 3:14:57]

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

隨后3Commas發布了一個公告:

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

FTX平臺幣FTT短時突破6美元創歷史新高:據加密資產衍生品交易所FTX數據顯示,FTX平臺幣FTT持續走強,突破6美元,暫報6.093美元,創上線以來新高。至今為止,FTT回購銷毀總數高達約855萬個(約5201.98萬美元),市值約為6.13億美元。作為FTX平臺幣,FTX全面賦能FTT,并推出邀請返傭、掛單手續費獎勵、上幣投票額外權益及空投額外獎勵。詳情請見官方公告。[2021/1/3 16:17:27]

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

動態 | FTX與幣安達成戰略合作:據官方公告,數字貨幣衍生品交易所FTX于香港時間12月20日與幣安達成戰略合作協議。幣安未來將與FTX一起攜手共同構建區塊鏈生態。除了對FTX的股權投資以外,幣安還長期持有FTX平臺幣FTT。據悉,幣安現貨市場已上線FTX平臺幣FTT/BTC交易對。幣安平臺幣BNB現貨及合約可在FTX平臺進行交易,并作為合約保證金。幣安穩定幣BUSD也已加入FTX的USD一攬子穩定幣中。與此同時,FTX將為幣安交易平臺和場外交易(OTC)平臺提供流動性和機構產品。[2019/12/20]

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

Tags:FTXCOM3COMMASMMAFTXT幣COM幣3COMMAS價格MMAI

比特幣行情
ETH:孫宇晨救“火”:營銷先行,暗度陳倉_Huobi BTC

作者:念青、潤升,ChainCatcher孫宇晨“入職”火幣已經二十四天了。據CoinmarketCap數據,HuobiGlobal平臺幣HT從10月10日的4.4美元最高拉升至9.5美元,流通.

1900/1/1 0:00:00
DCG:FTX 創始人 SBF 與 DCG 創始人 Barry 最新內部信全文_FTX

一 作者:SBF/FTX 編譯:吳說區塊鏈 FTX內部信 大家好,我對所發生的事深感抱歉。我對你們所有人的遭遇感到遺憾。我對發生在用戶身上的事感到遺憾。你為FTX付出了一切,支持公司和我.

1900/1/1 0:00:00
binance:趙長鵬:我們在印度看不到任何可行的業務_加密貨幣走勢市場

Binance創始人趙長鵬在周四的TechcrunchCrypto會議上表示,由于嚴格的稅收制度,印度目前不適合其加密貨幣交易平臺的商業環境.

1900/1/1 0:00:00
SWAP:去中心化多鏈衍生品交易平臺 ApeX Pro 與 Secure3 DAO 建立合作,全面完成了安全審計_Monsters Clan

據官方推特,去中心化多鏈衍生品交易平臺ApeXPro與Secure3DAO建立合作,全面完成了安全審計.

1900/1/1 0:00:00
加密貨幣:在加密游戲中比較單幣與雙幣模型的效用_USDC

原文標題:《Onevs.TwoTokenmodelsinCryptoGaming》作者:NatEliason編譯:Lu.

1900/1/1 0:00:00
LFG:LFG 發布審計報告:曾花費 34.13 億美元來防止 UST 脫錨,沒有濫用或挪用資金_比特幣

第三方審計公司JSHeld表示,已和LFG、TFL合作,審查后二者在UST脫鉤事件中是否涉及資金挪用或盜用、是否讓內部人員受益、資金是否被凍結等問題.

1900/1/1 0:00:00
ads