作者:ColinWu,吴说区块链
原标题:《新型黑客手法:3CommasAPIKEY泄露;在FTX等对敲盗币全过程记录》
21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。
FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。
Web3基础设施提供商Parfin获埃森哲战略投资:6月20日消息,埃森哲宣布通过Accenture Ventures对Web3基础设施提供商Parfin进行战略投资,具体投资条款暂未披露。据介绍,Parfin成立于2019年,最初是一家计划开发受监管稳定币的公司,目前已发展成为一家为拉丁美洲金融机构提供数字资产托管、交易、代币化和管理工具的基础设施提供商。Parfin目前正在开发EVM兼容许可公链Parchain,将使受监管实体能够参DeFi和资产代币化。Parfin首席执行官Marcos Viriato表示,公司计划在今年第二季度末或第三季度为Parchain推出代币。
2023年1月消息,Parfin完成1500万美元种子轮融资,Framework Ventures领投,Alexia Ventures、Valor Capital Group和巴西证券交易所的投资基金L4 Venture Builder等参投。[2023/6/20 21:50:27]
值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。
UpLift DAO与MoonPay达成合作,支持传统支付方式投资Web3项目:10月18日消息,加密项目孵化服务UpLift DAO宣布已与MoonPay达成合作,允许用户使用传统支付方式更便捷地在Uplift的LaunchPad上投资早期Web3项目,普通投资者的门槛仅为100美元。
据悉,MoonPay支持多种支付方式,包括信用卡、借记卡、本地银行转账、Apple Pay和Google Pay。[2022/10/18 17:30:15]
问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
隐私Web3协议HOPR获得Dask Network旗下Helios资助:5月30日消息,瑞士隐私项目HOPR协会获得Dask Network资助项目Helios提供的赠款。Helios是规模达500万美元的赠款计划,将资金分配给专注于零知识证明技术的各种研究项目。这笔资金由Dask Network战略合作伙伴Ankr和Harmony等Web3项目共同合作提供。(Cryptodaily)[2022/5/31 3:51:32]
随后3Commas发布了一个公告:
10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。
Binance Labs宣布战略投资Web3隐私协议Manta Network:2月15日消息,Binance Labs 宣布战略投资 Web3 隐私协议 Manta Network,具体融资金额暂未透露。
据悉,Manta Network的Layer1网络设计利用零知识证明将加密资产私有化,其隐私技术采用Substrate框架构建,可与Polkadot和Kusama生态系统中的其他平行链资产互操作。在从社区众贷218,000枚KSM之后,MantaNetwork为其金丝雀网络Calamari Network赢得了Kusama上的前十个平行链之一。Manta最近发布了其Dolphin测试网,该测试网已经进行了超过10,000次独特的私人交易。[2022/2/15 9:53:45]
在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。
我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.
API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。
如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。
https://3commas.io/blog/3commas-security-update-october-20
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456
随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。
目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。
24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittrex的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。
主持人:子鱼 嘉宾:OneKey王一石、本末社区主理人超级君在子鱼的最新一期推特Space活动中,请来了OneKey的核心贡献者王一石和本末社区的主理人超级君.
作者:KEY3.id DID应用KEY3.id于11月10日20:00正式上线。KEY3.id战略发布.id域名,并面向所有ENS持有者开启早鸟活动,可免费Claim已持有的同款域名.
时尚元宇宙平台ALTAVAGroup宣布加入YugaLabs的BoredApeYachtClub生态系统之家,推出其BoredApeGolfClub(BAGC)NFT系列.
撰文:OPResearch 一、入口的发展历史 当前Web3行业整体暂时处于发展的早期,和传统的Web2.0行业相比,流量的攫取还暂时处于较为原始的阶段,通常以一种较为粗犷的方式进行.
撰文:Cookie、BlockBeats自XEN在以太坊上“出生”仅过去15个小时。在这15小时内,它曾让以太坊的Gas飙升到100Gwei上方,超过178000个地址参与了“XEN”的铸造,超.
Istanbul区块链周,是欧亚地区Web3和数字资产的首要活动,将邀请全世界前往Istanbul,这是加密货币采用率最高的城市之一.