作者:ColinWu,吴说区块链
原标题:《新型黑客手法:3CommasAPIKEY泄露;在FTX等对敲盗币全过程记录》
21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。
FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。
FTX Japan计划于明年2月归还客户资产:12月29日消息,FTX Japan 发布公告称计划于明年 2 月中旬归还客户资产,符合条件的用户将在 1 月中旬收到一封电子邮件,提供关于开设 Liquid Japan 账户的信息等。FTX Japan 表示时间表安排可能会根据外部安全审计的进展而改变。
此前报道,12 月 23 日,FTX Japan 拟进行存取款流程内部测试,并于月底公布恢复取款时间表。[2022/12/29 22:15:20]
值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。
问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
FTX将在美国启动2000万美元广告活动,NFL巨星Tom Brady出镜:9月9日消息,据《华尔街日报》报道,加密衍生品交易所FTX的美国分公司FTX.US将于今日启动价值2000万美元的广告宣传活动,NFL(职业橄榄球大联盟)巨星Tom Brady及其模特妻子Gisele Bündchen出镜。该广告将在NFL比赛转播中拨出,从周四起一直播放到10月,并会搭配数字广告。FTX.US总裁Brett Harrison说FTX在美国初来乍到,需要诉诸大规模的品牌推广、广告和赞助活动,让消费者熟悉其技术、客户服务和产品,籍此与Coinbase和Kraken等美国老牌公司展开竞争。Harrison称此轮广告力求覆盖了解加密货币并有多种选择的用户,以及不知从何处入手的新用户。本周二,FTX也将NBA巨星斯蒂芬·库里招致麾下,出任其全球品牌大使。FTX还与迈阿密热火队主场(现称FTX Arena)签订了价值1.35亿美元的冠名合同。(华尔街日报)[2021/9/9 23:11:23]
随后3Commas发布了一个公告:
FTX完成第102次FTT回购销毁,本周共销毁95,804 FTT:据官方消息,数字资产衍生品交易所FTX今日完成对其平台币FTT的第102次回购销毁,共销毁95,804 FTT(约253万美金)。FTT的部分销毁来自于FTX所收得手续费的33%,已销毁FTT总数达12,400,425 FTT(约3.27亿美金)。
FTT暂报26.40美金,总流通市值约为31.3亿美金。此外,质押FTT将尊享,邀请返佣比例、挂单手续费奖励、上币投票额外权益、空投额外奖励、免提币手续费以及通证预售额外认购券。详情请见官方公告。[2021/7/6 0:31:26]
10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。
“KAWS:HOLIDAY” 热气球项目接受加密货币付款,由FTX Pay支持:据官方消息,充气热气球项目 “KAWS:HOLIDAY” 接受加密货币支付,由 FTX Pay 支持。FTX Pay 是一种由加密货币交易所 FTX 提供的付款处理器,可供处理加密货币和法定货币汇款、在线付款或收款。
KAWS 是著名现代艺术家,真名为 Brian Donnelly,因其 KAWS 玩具公仔走红。作品范围包含当代艺术、产品设计、油画、大型雕塑、公仔等。[2021/5/17 22:10:22]
在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。
我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.
API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。
如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。
https://3commas.io/blog/3commas-security-update-october-20
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456
随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。
目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。
24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittrex的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。
标签:FTXCOM3COMMASOMMMilady Vault (NFTX)COMFI3COMMAS币Commercium
作者:Joseph编译:Diamond,TheSeeDAO 今年早些时候,Vitalik??通过他的“Soulbound”文章开创了?NFT??的新时代.
1900/1/1 0:00:00撰文:月之暗面,PANews在L2技术动态呈现“短期OP,长期ZK”之后,Vitalik的心思开始向账户抽象技术倾斜,在本次以太坊波哥大开发者大会上.
1900/1/1 0:00:00Avalanche宣布其主网成功激活Banff升级,该升级支持Avalanche子网验证者使用子网代币进行质押并获得奖励,还使子网创建者能够在质押期结束之前从子网中删除验证者.
1900/1/1 0:00:00Arbitrum开发公司OffChainLabs联创兼首席执行官StevenGoldfeder在其社交平台表示,虽然目前很多团队都在稳步推进zkEVM,但远没有到“黄金时期”.
1900/1/1 0:00:00据专注于追踪捐款的研究机构OpenSecrets数据显示,加密企业及其员工已为美国2022年中期选举投入7300万美元,超过国防和汽车行业为本次选举投入捐款额的总和.
1900/1/1 0:00:00来源:金融时报编译:DeF之道在FTX崩溃后,关注的焦点转向了灰度比特币信托基金,目前其负溢价幅度达到了历史最高的46%,这意味着自比特币在2021年11月达到顶峰以来.
1900/1/1 0:00:00