買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > UNI > Info

3COMMAS:警惕新型黑客手法:3Commas API KEY泄露事件始末_COM

Author:

Time:1900/1/1 0:00:00

原文作者:ColinWu

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。

FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。

證券日報頭版:投資者應警惕元宇宙故事:11月26日,證券日報發布頭版評論文章“元宇宙故事有多迷人 投資者就應當有多警惕”。文章表示,這一輪元宇宙概念股大漲行情,相較相關公司的基本面,資本要素錯配的可能性大大增加。從行情角度看,元宇宙概念在經過一輪大漲后,再次快速上漲,非理性因素明顯增長。回顧歷史,各種概念瘋炒之時,都曾講過“迷人的故事”;但缺乏足夠基本面支撐的炒作,終究以一地雞毛落幕。對于可能影響資本要素健康有序發展的苗頭性問題,及時性監管、針對性監管,既是三公原則的要求,也是投資者根本利益所在。對于元宇宙概念來說,它有多熱,投資者的頭腦就要有多冷靜。[2021/11/26 7:11:47]

問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。

警惕微軟SMBv3 Client/Server遠程代碼執行漏洞:據慢霧區情報,2020年3月11日,國外安全公司發布了一個近期微軟安全補丁包所涉及漏洞的綜述,其中一個威脅等級被標記為 Critical 的 SMB 服務遠程代碼執行漏洞(CVE-2020-0796),攻擊者可能利用此漏洞獲取機器的完全控制。2020年3月12日微軟發布了相應的安全補丁,強烈建議用戶立即安裝補丁。3月30日公開渠道出現利用此漏洞的本地提權利用代碼,慢霧安全團隊驗證可用,本地攻擊者可以利用漏洞從普通用戶權限提升到系統權限。

目前鑒于漏洞發展趨勢來看,慢霧安全團隊不排除執行任意代碼的可能性,由于漏洞無需用戶驗證的特性,可能導致類似 WannaCry 一樣蠕蟲式的傳播;慢霧安全團隊提醒幣圈平臺及個人用戶請注意自身資金安全,盡快升級。微軟安全補丁鏈接見原文。[2020/3/31]

隨后3Commas發布了一個公告:

分析 | ETH警惕潛在小級別的反彈:火幣全球站數據顯示,ETH當前報價169.80美元,日內上漲2.64%。針對當前走勢,分析師K神表示,ETH自前期大跌后,至目前30分鐘在走一個上升三角形態,4小時MACD向上貼近0軸,快慢線有反抽形成金叉的跡象,短期行情初步止跌,后續上行突破,有望迎來小反彈,但幅度不會太高,反彈后再度下行的概率較大,目前不建議抄底,后續關注布林下軌150美元支撐性,等企穩后在分批介入,壓力位176美元,短期支撐160美元。[2019/9/26]

10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。

人民日報三問區塊鏈:目前還不太成熟,要警惕概念炒作:區塊鏈技術確實能創造很大的價值,但一些風險也不容忽視。技術目前還不太成熟,要警惕概念炒作,特別要區分是技術創新還是集資創新,不能為了區塊鏈而區塊鏈。今后更好地推廣和使用區塊鏈技術,還需繼續完善基礎設施、加強相關法律政策制定等。[2018/2/26]

在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。

我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.

API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。

如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布后,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。

https://twitter.com/littlesand2/status/1583830658203283456

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。

目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。

24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。

閱讀更多

原文鏈接

Tags:COMMMAOMM3COMMASThe CommissionMMAONBidCommerce3COMMAS價格

UNI
DIT:詳解Reddit Avatars:NFT世界的特洛伊木馬_BAKC Vault (NFTX)

原文標題:《RedditAvatarsaretheTrojanHorseofNFTs》原文作者:ABBBBBB_NFT,NFT收藏家原文編譯:Kxp.

1900/1/1 0:00:00
COI:寒冬之下Near推出穩定幣USN,因抵押不足將面臨關閉!_NEAR

Near基金會今日宣布,Near生態的穩定幣項目USN面臨「抵押不足」的問題,因此呼吁USN發行組織DecentralBank關閉USN項目,并為此撥出4,000萬美元彌補抵押品資金缺口.

1900/1/1 0:00:00
ADA:XRP、ADA 和 ETH 今年都取得了重要的里程碑_xrp幣銷毀了多少

ETH、XRP和ADA在今年取得了重要的里程碑。一些ADA持有者認為ADA將上漲41倍。在美國證券交易委員會的訴訟中獲勝后,XRP的價格可能會上漲至1.40美元加密投資者在其投資組合中應該擁有的.

1900/1/1 0:00:00
ECOIN:幣安賺幣活期理財產品上新公告(2022-10-26)_ITT價格

這是一般性公告,此處提及的產品和服務可能不適用於您所在的地區。親愛的用戶:“幣安賺幣”現已上線VAI、BADGER、CVP、UMA、POND、LINA、BAND、MLN活期理財產品,為用戶提供閒.

1900/1/1 0:00:00
Introducing the 10th KuCoin Fractional NFT - Fractionalized Meebit: Limited Sale of 37,000,000 hiMEEBITS

Wearehonoredtointroduceour10thprojectonKuCoinFractionalNFTs-hiMEEBITS.

1900/1/1 0:00:00
USD:BitVito | 中期向好,提防短期回踩_BIT

今日延續上漲勢頭,市場恐慌指數也僅比昨日上升一個點位,來到了32。24小時爆倉金額超過45億人民幣,共有93076人爆倉.

1900/1/1 0:00:00
ads