買比特幣 買比特幣
Ctrl+D 買比特幣
ads

OMM:警惕新型黑客手法:3Commas API KEY泄露事件始末_defi community

Author:

Time:1900/1/1 0:00:00

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

Cover Protocol官方提醒用戶警惕詐騙網站:Cover Protocol官方發推提醒用戶警惕詐騙網站。“請不要上當受騙,也不要給任何聯系您的人發送金錢/加密貨幣。Cover Protocol團隊永遠不會先給您發消息,也不會要求您發送COVER代幣或ETH來換取更多的COVER代幣。”[2021/1/25 13:26:18]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。隨后3Commas發布了一個公告:10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。https://3commas.io/blog/3commas-security-update-october-20然而在公告發布后,更多的受害者開始出現。一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。https://twitter.com/littlesand2/status/1583830658203283456

蔡凱龍:當前仍要警惕中心化虛擬貨幣借貸平臺跑路、合規、信用等風險:4月14日消息,中國人民大學金融科技研究所高級研究員蔡凱龍在接受采訪時表示,當前,仍要警惕中心化虛擬貨幣借貸平臺跑路、合規、信用等風險,機構作為中心化平臺,撮合用戶資產去放貸,這一模式類似網貸,其中有巨大的合規風險和信用風險。一方面,在政策上,監管多次強調虛擬貨幣交易業務為非法,基于非法業務的衍生品將不受法律保護。另一方面,在缺乏監管的模式下,該業務模式信用風險凸顯,之前就曾出現過機構“卷款跑路”,不還出借人本金的情況。(人民網)[2020/4/14]

警惕 Omni 假幣導致USDT假充值風險:近日,根據慢霧區情報,有黑客采取新型 USDT 假充值手法,黑客采取在 Omni 上發行其他類型的代幣偽造成 USDT 對交易所或錢包進行 USDT 假充值,當交易所或錢包在檢測 USDT 充值時如果沒有校驗交易中的 propertyid,就會導致假充值情況的發生。經慢霧安全團隊驗證,已有交易所因此問題導致損失。由于 USDT 在 Omni 協議上的廣泛使用,大多數人認為 Omni 協議上只有 USDT,導致忽略 Omni 協議上的其他類型的不知名幣種,容易造成假充值問題。

慢霧安全團隊建議交易所或錢包自查 USDT 入賬邏輯,必要時聯系慢霧安全團隊進行驗證。[2020/3/7]

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。閱讀更多原地址

聲音 | 新華社:警惕“區塊鏈”成“區塊亂”:據新華社消息,在一些極端案例中,區塊鏈成為集資詐騙、傳銷的斂財旗號;而更多的時候,是“搭便車”的投機者利用時髦概念渾水摸魚、蹭熱點,今年以來,個別上市公司披露有關區塊鏈的“忽悠式公告”,談起了“鏈愛”,投資者需要擦亮雙眼。

據專家介紹,近來“區塊鏈”類詐騙案件頻發,不法分子常以“投資虛擬貨幣周期短、收益高、風險低”為借口,騙取用戶信任并誘使其轉賬進行投資。同時,他們往往隱藏網站域名和聯系方式,使受騙者無法驗證公司資質,因而輕信詐騙套路。[2018/7/11]

Tags:COM3COMMASOMMMASO‘Community Chain3COMMAS價格defi communityMetaMask安卓安裝包

比特幣交易
ENT:一周融資速遞 | 32家項目獲投;已披露融資總額約為2.7億美元(10.17-10.23)_MY Ceremonial Event

經Odaily星球日報不完全統計,10月17日-10月23日,當周公布的海內外區塊鏈融資事件共32起,較前一周有一定減少;已披露融資總額約為2.7億美元,較前一周有小幅上升.

1900/1/1 0:00:00
以太坊:第三季度以太坊狀態報告:現狀、亮點與未來展望_TRU

本報告著眼于2022年第三季度以太坊協議和生態系統的主要指標,分為四類:協議、DeFi、NFT和第2層。然后我們將繼續討論生態系統亮點和展望.

1900/1/1 0:00:00
ODA:星球日報 | 富蘭克林鄧普頓正在考慮推出更多加密貨幣策略;Aptos生態項目Arco疑似Rug Pull(10月31日)_Crypto Daily Token

頭條 富蘭克林鄧普頓正在考慮推出更多加密貨幣策略Odaily星球日報訊資管規模超1.3萬億美元的資產管理巨頭富蘭克林鄧普頓自上個月推出以加密為重點的獨立管理賬戶后.

1900/1/1 0:00:00
KSY:一文教你如何獲得zkSync空投資格_SYN

zkSync是一個尚未推出代幣的最有前途的協議。在他們的文檔中,提到將會有一個代幣,因此,如果有空投,我們可能需要開始在zkSync上開展一些活動.

1900/1/1 0:00:00
NFT:全面解析香港虛擬資產監管規范:對內地有何影響?_BabyNFT ART

昨天,香港財政司正式發布《有關香港虛擬資產發展的政策宣言》,一時間從內地到新加坡再到加拿大和澳大利亞,區塊鏈圈內人非常關注。誠然,這是重大利好,但我們不能浮于表面,應當認真研究現實問題.

1900/1/1 0:00:00
1INCH:Messari:1inch三季度市場表現和生態進展報告_INCOME幣

要點 1inch在第2層擴展解決方案Arbitrum和Optimism上的實施,每個關鍵指標上都有所增長,同時表現優于其他所有鏈.

1900/1/1 0:00:00
ads