月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 火必 > 正文

COM:警惕新型黑客手法:3Commas API KEY泄露事件始末_OMM

作者:

时间:1900/1/1 0:00:00

原文作者:ColinWu

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。

FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。

SoFi首席执行官:Sofi明确警告消费者警惕加密货币。:7月8日消息,SoFi首席执行官Anthony?Noto:Sofi明确警告消费者警惕加密货币。(金十)[2022/7/8 1:58:54]

问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

随后3Commas发布了一个公告:

10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。

The Lite School:警惕Telegram上的链接“litecoin.help”:推特账户“The Lite School”提醒用户称,Telegram上有分子向用户发私信称通过litecoin.help来“升级”他们的钱包。请不要点击该链接或从此网站下载任何东西。莱特币创始人亦点赞此条推文。

此前消息,莱特币6月11日发布Litecoin Core 0.18.1最终版本,本次更新后添加了新的功能,对bug进行了修复以及性能改进,官方建议所有用户都升级到这个版本。[2020/6/14]

在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。

动态 | MEET.ONE:社区需警惕REX钓鱼网站:据MEET.ONE消息,一个名为rexexchanger的合约账户发起批量诱导转账,并在MEMO中试图引导用户进入一个REX钓鱼网站,以取用户私钥。该合约利用区块链浏览器解析的规则, 伪装成eosio帐号发出REX,试图用户。若用户有REX购买需求,可以通过“MEET.ONE钱包-发现-REX 交易”进行购买以及总览当前全网 REX 交易情况。[2019/5/11]

我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

独家 | RatingToken提示用户警惕千面合约存在“假充值”漏洞:第三方大数据评级机构RatingToken最新数据显示,2018年8月1日全球共新增1655个合约地址,其中388个为代币型智能合约。RatingToken安全审计团队发现,某以太坊个人地址使用同一份代码创建了6个智能合约地址,包括SPR、FXS、RKG、STR、SFX和VER,这些合约地址被包装成6个网站,类型包括社交和贸易合作等,疑似使用相同网站模板创建,且投资方信息无法对应。合约安全检测得分为3.8分,且发现合约地址存在“假充值”漏洞,如果该类代币上所交易,攻击者可以利用漏洞向中心化交易所、钱包等服务平台发起充值操作,如果服务平台仅根据“TxReceipt Status ”是否是 “success”来判断交易是否成功,则会触发“假充值”行为,该创建者的动机可疑,RatingToken安全审计团队将持续关注该类合约。如需查看更多智能合约检测结果,请查看原文链接。[2018/8/2]

API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。

如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。

目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。

24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。

阅读更多

原文链接

标签:COMOMM3COMMASMMAZB.com3COMMAS币3COMMAS价格UMMA币

火必热门资讯
比特币:比特币目前最大的市场内风险——你需要知道的_比特币十年价格图表

美联储的货币政策仍然是全球金融市场和比特币的决定性因素。考虑到这一点,目前所有的目光都集中在11月2日,届时将安排下一次联邦公开市场委员会(FOMC)会议.

1900/1/1 0:00:00
GAT:Gate.io 支持Wemix代币迁移兑换公告_MIX

根据Wemix官方公告,Wemix将迁移代币到主网。Gate.io将于2022年10月26日12:00amUTC8之前停止Wemix的代币充值和提现,为用户提供兑换服务.

1900/1/1 0:00:00
AAVE:AAVE价格预测:下一步将超过 100 美元_USDS价格

Aave(AAVE)价格已从下行阻力线突破,这可能是长期上行运动的第一阶段。自8月13日达到115.8美元的高位以来,AAVE价格一直跌破下行阻力线.

1900/1/1 0:00:00
GAT:Gate.io 實盤跟單:本期新秀交易員公示!_kingsinba

上期實盤跟單活動“Gate.io實盤跟單:新秀交易員曝光大作戰!”已结束!我們已收到了很多優秀的交易員進行報名.

1900/1/1 0:00:00
比特币:巴菲特一边喊加密货币糟糕,一边却悄悄入场布局“已经准备发币?_COIN

巴菲特一直是加密货币的反对者,长期来对加密货币的结局观点只有一个,那就是糟糕。但从他持股的Nubank新行动来看,却似乎不怎么与股神的立场一致,近期他们正悄悄在币圈发力,更宣布入场布局,即将准备.

1900/1/1 0:00:00
虚拟资产:香港竞争全球虚拟资产中心,何以可能?_WEB3

原文作者:润升,ChainCatcher面对Web3,FOMO一直是常态。尤其是在全球经济下行的周期里,这一点愈发明显,无论是个人还是政府,概莫能外.

1900/1/1 0:00:00