以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

警惕新型黑客手法:3Commas API KEY泄露事件始末_COM

Author:

Time:1900/1/1 0:00:00

21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。

警惕推特上虛假的CyberKongz空投宣傳:金色財經報道,據CertiK官方推特發布消息稱,警惕推特上虛假的CyberKongz空投宣傳。請用戶切勿與相關鏈接互動,該網站會連接到一個已知的網絡釣魚地址。[2023/7/13 10:52:32]

值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。隨后3Commas發布了一個公告:10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。https://3commas.io/blog/3commas-security-update-october-20然而在公告發布后,更多的受害者開始出現。一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。https://twitter.com/littlesand2/status/1583830658203283456

新華社:警惕炒作空氣幣新型傳銷:5月17日消息,新華社發文表示,自稱“國幣”、用“天河二號”運算,以提供虛擬數字貨幣增值服務為幌子,在全國發展傳銷成員近2000人,涉案金額超過2億元……安徽省安慶市局日前破獲一起特大網絡傳銷案,犯罪嫌疑人炮制概念,炒作“空氣幣”,把傳銷披上數字貨幣偽裝。(金十)[2021/5/17 22:11:50]

隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittres的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。閱讀更多原地址

聲音 | 立陶宛央行:警惕俄羅斯資金涌入立陶宛ICO:據Coinduck消息,立陶宛央行董事會成員Marius Jurgilas日前表示,提醒所有存在風險的項目警惕俄羅斯不明來源的資金。立陶宛監管機構指出俄羅斯可能通過投資ICO來洗錢。[2018/6/26]

黑龍江巴彥縣:警惕以投資“虛擬貨幣”、“區塊鏈”等為幌子的非法集資活動:黑龍江省巴彥縣法院網6月4日報道,黑龍江巴彥縣部提醒公眾特別警惕以投資“虛擬貨幣”、“區塊鏈”等為幌子的“投資理財”項目。[2018/6/4]

Tags:COMOMMMAS3COMMASOMM幣mas幣買賣視頻3COMMAS幣

以太坊價格今日行情
空投埋伏日記:Golden、Scroll和一篇深度好文(10月28日)_MOS

熊市漫漫,熱點分散。在缺乏明確投資機會的當下,本著“寧可錯付gas,不能放過大毛”的原則,我將視線與精力投向了優質項目交互,說不定還能提前發現下一價值標的,是吧.

1900/1/1 0:00:00
Wave:將電影版權引入Web3世界,重構娛樂產業_AVE

"真正有意義的事情是更廣泛的集體啟蒙。"特斯拉公司CEOElonMusk如是說。眾所周知,中心化流媒體平臺所面臨的主要問題是對內容的過度控制.

1900/1/1 0:00:00
淺談熊市中的Web3營銷思路:新興項目應如何分配有限的營銷資源?_WEB

編者注:在熊市,項目的營銷預算減少,用戶的互動意愿也會降低。很多的Web3市場朋友都表達出“熊市很難做營銷”的觀點。然而,事實真就如此嗎?牛市用戶積極性高,但所面臨的營銷競爭將會更大.

1900/1/1 0:00:00
星球日報 | 香港為虛擬資產期貨ETF發行方制定新規則;MakerDAO架構師身亡(11月2日)_DAI

頭條 香港為虛擬資產期貨ETF發行方制定新規則Odaily星球日報訊香港地區為虛擬資產期貨ETF發行方制定新規則.

1900/1/1 0:00:00
一文詳解基于ERC-4626的協議生態系統_NCE

標準在傳統技術中是最強大的催化劑之一。它們推動互操作性、生態系統發展和未來創新。加密行業也不例外:ERC-20、ERC-721、ERC-4626.

1900/1/1 0:00:00
125次攻擊,損失超30億美元,2022年加密市場成黑客提款機?_EFI

很多人以為,2022年的加密貨幣市場已經崩盤,但對于黑客而言,加密市場仍然是一臺“數字提款機”。根據區塊鏈分析公司Chainalysis發布的數據顯示,僅10月至今,至少有7.18億美元被盜.

1900/1/1 0:00:00
ads