区块见闻 区块见闻
Ctrl+D收藏区块见闻

UNI:警惕新型黑客手法:3Commas API KEY泄露事件始末_COM

作者:

时间:

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

慢雾首席信息安全官:安全人员发现iOS 16新漏洞,建议加密货币从业者不要使用越狱设备:金色财经报道,据慢雾首席信息安全官23pds发推称,网络安全研究人员发现iOS 16存在一种新的漏洞利用后持久化技术:即使受害者的苹果设备处于离线状态,也可以利用该技术悄无声息地访问该设备。提醒加密货币从业者不要图方便而使用越狱设备。

攻击的目的是成为一种人为的飞行模式,使用户界面的变化保持不变,但为通过其他方式安装在设备上的恶意有效载荷保留蜂窝连接,从而达到悄无声息的控制设备。[2023/8/20 18:11:25]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。随后3Commas发布了一个公告:10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。https://3commas.io/blog/3commas-security-update-october-20然而在公告发布后,更多的受害者开始出现。一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。https://twitter.com/littlesand2/status/1583830658203283456

Web3游戏创作者Pixelcraft Studios筹集3000万美元代币融资:金色财经报道,元宇宙游戏Aavegotchi创作者Pixelcraft Studios周一表示,他们在多年的代币销售中筹集了3000万美元。据称,该轮融资是今年迄今为止Web3游戏领域最大的一轮融资,没有任何风险资本或投资者参与。Pixelcraft Studios表示,他们将获得25%的资金,即750万美元,而协议的去中心化自治组织资金将获得剩余的2250万美元。

Pixelcraft Studios于2020年9月开始销售其原生Aavegotchi代币GHST。使用以太坊创始人Vitalik Buterin创建的去中心化融资机制,用户将稳定币DAI存入智能合约,以便在代币销售结束前获得GHST。[2023/3/21 13:15:51]

彭博社:各大足球俱乐部通过Socios.com出售粉丝代币已获利逾2亿美元:据彭博社报道,曼城(Manchester City)、阿森纳(Arsenal)、巴塞罗那(Barcelona)和尤文图斯(Juventus)等足球俱乐部都已在Socios.com应用程序上注册,通过在该应用程序出售和分发球迷代币,这些俱乐部已经赚了大约2.04亿美元。然而,粉丝们是否真的知道他们买的是什么,这引起了人们的担忧和批评。对此,Socios.com创始人Alexandre Dreyfus在推特上表示:“创新需要教育、教育、再教育。最重要的是保持透明,与那些不了解我们现在在做什么、以及未来几年要做什么的各方进行沟通。”(BeInCCrypto)[2021/8/23 22:30:16]

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。阅读更多原地址

动态 | IOST与INT达成合作 共同推动区块链与物联网的结合及应用:近日,IOST和INT达成深度技术合作,双方将在区块链+物联网落地应用方面互通有无,投身区块链+物联网的技术融合研究,发展相关应用,积极布局区块链应用生态圈,共同加速技术落地应用的步伐。

未来,IOST与INT还将深耕物联网领域,推动区块链与物联网领域的结合及应用;从产业领域、公众领域、企业经营、通信领域等方面,拓展区块链技术的多领域应用落地,从而促进数字经济和实体经济的繁荣发展。[2020/2/12]

标签:UNICOMSWAP3COMMASYFUNI FinanceCOMBIuniswap币为什么涨不起来3COMMAS币

币安app下载热门资讯
HOO:一文梳理THE Meme币的聪明钱玩家_HOOK

10月15日,V神在个人社交平台发文:「应该有人做一个名为「THE协议」的项目,这样项目方就可以援引任何人的言论来喊单了」。因为「The」是英文中的定冠词,必须放在所有项目名字之前.

TOK:NYDIG:比特币三季度回顾与四季度展望_hook币解锁

我们回顾了2022年第三季度的重大新闻,以及未来的重要事件。看点速览比特币在全球金融市场十分严峻的时期取得了不错的收益.

HOOK:IOSG Ventures:Uniswap治理代币估值模型的最优解构_BAS

投资者经常使用相对估值法/比较估值法来评估早期阶段的项目,这对于项目/公司的总收入的估计通常是最直接有效的方法.

CAP:CoinList 2022年秋季种子项目盘点_MOON COIN

CoinList曾在2020年春季推出了CoinListSeed。作为与早期加密货币项目方与全球CoinList社区联系的平台,CoinListSeed能够为入选的项目提供超过1000万用户的社.

ARK:Pantera Capital对话Amber Group:弥补加密世界的用户空白_BER

「加密货币作为一种资产类别是高度金融化的。所有Web3应用程序自然都包含这种财务元素。但是大多数用户不是金融用户,所以有这个差距.

amber:「Web3.0元宇宙招聘会线上直播分享」即将上线_lambda币行情

由微博,FaTPay联合Odaily星球日报举办「Web3.0元宇宙招聘会线上直播分享」即将上线了!时间:10月29日直播地点:@星球日报Odaily 慢雾首席信息安全官:安全人员发现iOS 1.