作者:Colin Wu
原文:《新型黑客手法:3Commas API KEY 泄露;在 FTX 等对敲盗币 全过程记录》
21日一名杭州用户向吴说爆料:他的 FTX 账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个 BTC、上百个 ETH 以及几千个 FTT 等,全部通过交易小币 DMG 对敲盗走。用户1年前开始使用量化机器人 3Commas,FTX 的 API 不需要更新,所以从来没动过也没保存过 API。
FTX 反馈是由于有能够访问 API KEY 的人通过 REST API 完成,可能是泄露了用户 API KEY。FTX 表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas 则表示没有发生任何的泄露。
推广FTX的数名金融YouTuber现在已被提起10亿美元的集体诉讼:3月21日消息,推广FTX的数名金融YouTuber现在已被提起10亿美元的集体诉讼,诉讼者来自美国、加拿大、英国和澳大利亚。该诉讼被提交至美国地方法院迈阿密分庭,诉讼者声称这些推广者在FTX破产前获得了丰厚报酬,但未进行相关赞助或代言披露,也未进行充分的尽职调查。
被告包括拥有187万粉丝的YouTuber“Meet Kevin”(真名为Kevin Paffrath)、前房地产经纪人Graham Stephan、Andrei Jikh、Brian Jung、 Jeremy Lefebvre、 Tom Nash、Ben Armstrong(YouTube频道BitBoy Crypto的创始人)、Creators Agency(及其创始人Erika Kullberg)。(财富杂志)[2023/3/21 13:17:13]
FTX美国领导层与巴哈马清算方已经达成合作协议:金色财经报道,根据一份新闻稿,FTX的美国领导层和FTX巴哈马分公司的法院指定清算方已达成合作协议,解决资产清点和处置等问题。过去几周,巴哈马联合临时清算人和FTX Trading的美国领导层发生争执,指控其各自的调查程序受到干扰。
在声明中,FTX首席执行官John Ray III表示,联合临时清算人本周在迈阿密与其团队进行了建设性会议,有些问题我们还没有达成共识,但我们解决了许多悬而未决的问题,并有解决其余问题的途径。清算方之一Brian Simms同样表示,他期待与美国破产管理人合作。[2023/1/7 10:59:24]
值得注意的是,FTX 客服在最初回复中表示,“受影响的并非只有你”,可随后 FTX 客服就不再联系,并且表示这是个误会。
FTX平台币FTT已完成第36次回购销毁:据官方消息,根据FTT白皮书约定,数字资产衍生品交易所FTX今日完成对其平台币FTT的第36次回购销毁,共销毁107,771FTT(约25.42万美金),销毁频率为每周。FTX平台已销毁FTT总数达3,470,601FTT(约819.41万美金)。现FTT市价为2.36美金,市值约为2.51亿美元。作为FTX交易平台币,FTT可作为合约保证金,同时,FTT持币人可享受交易手续费折扣。FTT同时也已上线Binance,?BitMax,?CoinEx,?Huobi, 和?Bitfinex交易所。[2020/4/1]
问题来到了 3Commas 这边,它在吴说报道后连忙回应称:目前,3Commas 将此事视为重中之重。我们在登录时使用 2FA 和 OTP 等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
声音 | FTX CEO:亚洲和美国的衍生品交易所针对不同类型的交易者:FTX首席执行官Sam Bankman-Fry表示,亚洲和美国的衍生品市场迎合了不同类型的客户。虽然OKEx和BitMEX等亚洲衍生品交易所对散户交易员的新用户引导流程更高效,但美国市场由CME Group等受监管交易所主导,更适合传统的华尔街机构。总之,这两个市场旨在为两种不同类型的用户服务。“其中一种结构非常适合加密原生交易员和零售交易员快速启动和运行,另一种结构非常适合华尔街机构轻松且似乎安全地与之交互。”(The Block)[2020/2/3]
随后 3Commas 发布了一个公告:
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币,他强调FTX 自 10 月 19 日以来就知道该漏洞,两天后我遭到了攻击!3Commas 说是网络钓鱼攻击,但我从未使用我的 3Commas 帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或 API 密钥保存到任何文档中,但仅在一年多前使用它来建立 FTX 连接。我也是一名 IT 工程师,我的笔记本电脑和智能手机由 Norton 360 和其他积极防止任何网络钓鱼或病攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过 3Commas。在他的截图中,19、20、21日均发生了关于 DMG 的对敲盗币,但 FTX 竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456
随着舆论发酵,10月24日 SBF 终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX 对敲盗币事件攻击者已将所获取利润转移至 Binance 和 FixedFloat 交易所。SBF 表示若攻击者在 24 小时内归还 95% 的被盗资金,则免除其法律责任。
目前来看,FTX 与 3Commas 都坚称是用户登陆了虚假钓鱼网站而泄露了 API KEY。受害者当然对此并不同意。但事件核心确实是 API KEY 泄露。由于数据都掌握在 3Commas 与 FTX 内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对 API KEY 的授权与管理需要更加谨慎。
24日晚,据 @x_explore_eth 最新研究,因为 API KEY 泄露,除了 FTX 用户因为对敲遭到数百万美金的损失,Binance US 和 Bittres 的交易所也遭到类似的攻击,使用的小币种分别为 SYS/USD 与 NXT/BTC,损失分别达到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但 FTX 并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任(SBF 也及时补偿了用户损失),其他交易所也应该对此多加关注。
吴说区块链
个人专栏
阅读更多
金色早8点
区块律动BlockBeats
1435Crypto
金色财经
比推 Bitpush News
blockin
Block unicorn
Foresight News
Odaily星球日报
Bankless
DeFi之道
市场尚未从FTX大厦倾塌、几日宣布破产重组的震惊中恢复,一波未平,一波又起。近日以来,尽管用户存款无法提取,但FTX依在开放交易,用户的存款也被戏称为“欢乐豆”,不少用户扔抱有希望进行操作.
1900/1/1 0:00:00(SBF 去年在 FTX 的香港办事处工作)编者按:仅仅几天时间,FTX 创始人 Sam Bankman-Fried(简称 SBF)就从加密英雄变成了恶棍:估值百亿美元的 F.
1900/1/1 0:00:00简单来说,NFT地板价就是某一NFT系列中的最低价格。本文将与大家分享以下内容:NFT地板价的目的。NFT地板价的基本计算方法。设置NFT地板价的其他因素。NFT地板价的高级计算方法.
1900/1/1 0:00:00这几天我又在网上看到了更多关于FTX早期融资及发展过程中的细节。这些细节不仅涉及到FTX自身的运营,还涉及到很多业内顶级资本的操作。看完真是让人不禁唏嘘.
1900/1/1 0:00:00原文标题:《Censorship resistance in Bitcoin and Ethereum》原文作者:Allen Zhao, Mustafa Yilham.
1900/1/1 0:00:00图片来源:由无界版图AI工具生成首先是 Terra 的崩盘,然后是中心化加密贷款机构破产,现在,世界上最大的加密货币交易所之一 FTX( 几乎可以肯定 ) 破产了.
1900/1/1 0:00:00