区块见闻 区块见闻
Ctrl+D收藏区块见闻

3COMMAS:警惕新型黑客手法:3Commas API KEY泄露事件始末_Commercium

作者:

时间:

原文作者:ColinWu

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。

FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。

武汉市反电信网络中心:警惕“数字货币”局:3月15日消息,3月9日,武汉市反电信网络中心发文称,近日接到市民报警称,在家通过股票交流微信群添加了一个微信好友,对方讲述“数字货币”投资的相关知识并向其推荐购买“数字货币”赚钱。该市民信以为真,陆续向“ 泰达币AAC永续合约”APP平台充值共计39万元,后发现无法提现,这才意识到被报警。目前,案件正在进一步调查中。武汉市反电信网络中心称,目前市场上很多所谓“数字货币”实际均为非法定数字货币。同时,某些机构和企业推出的所谓“数字货币”以及所谓推广央行发行数字货币的行为可能涉及和,市民尤其要小心币、社交群、假平台、假网站、假钱包等多类情形。(北京商报)[2021/3/15 18:44:37]

问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

警惕KuCoin黑客正利用Uniswap出货砸盘:据PeckShield旗下资产追踪平台CoinHolmes数据显示,自09月27日下午3时以来,CoinHolmes监控到标记为KuCoin黑客的多个地址,正持续将盗取的大量OCEAN代币转入去中心化交易所Uniswap进行砸盘出货,PeckShield安全人认为,黑客此举很可能对OCEAN关联交易对价格产生较大幅度波动影响,建议在OCEAN提供了流动性的LP尽快移除相关流动性。据悉,KuCoin被盗资产目前经中心化交易所会面临较大的封堵压力,因此黑客正尝试通过去中心化交易所进行。[2020/9/27]

随后3Commas发布了一个公告:

10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。

Tokenview:警惕USDT假代币的交易局:近期有用户反馈,进行USDT交易时遭到假币局。子在收到用户的转账后,给用户转账假的USDT代币。由于该代币与Tether在以太坊上的合约名称均为Tether USD,可能导致部分用户未能分辨而受。

据Tokenview区块浏览器数据显示,目前以太坊上有数十个以Tether USD为名称的合约地址,其中0x464f开头的地址已经进行了21笔假USDT的交易,转账金额超过5万假的USDT代币。

另附上Tether在以太坊上的官方合约地址:0xdac17f958d2ee523a2206206994597c13d831ec7。[2020/7/21]

在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。

烟台网警巡查执法官方发文 警惕“区块链局”等新兴:4月26日,烟台网警巡查执法官方发布文章提醒警惕新型手段。文章称,如同病进化一样,网络也在不断升级换代。传统的以炒外汇、黄金为噱头的投资正演变为“区块链局”,借助区块链的热度,新瓶装旧酒,对受害人实施。烟台网警巡查执法官方列举出如“一区块链应用场景落地,XX币躺着赚大钱”等网络新变种,以此提醒称“如果有人这样说,你千万别相信”。[2020/4/26]

我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。

如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。

目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。

24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。

阅读更多

原文链接

标签:COMOMM3COMMASMMAcombo币圈Commercium3COMMAS币MMAON

芝麻开门交易所热门资讯
STE:StepN——王者能否归来?_NEXTEP

前言 2022年初,继元宇宙概念大火之后,Web3.0又成为了新一轮吸引眼球的概念,与Web1.0时代只能读信息,2.0可读、可写信息相比,Web3.0除了可读、可写之外,核心是实现去中心化.

ST: KuCoin Delisting of Some Projects

DearKuCoinUsers,AccordingtotheSpecialTreatmentRulesofKuCoin.

3COMMAS:顶级链游MetaFish强势出击,踏上元宇宙生态构建新征程_3COMMAS价格

自2021年以来,元宇宙概念便呈现出惊人的爆发力,Meta、微软、苹果、Google等国际知名企业争先恐后抢占元宇宙先机。类似互联网发展初期经历的群聚效应.

META:BitVito币位:Meta等已向元宇宙投入1770亿美元_MET

据外媒报道,风险投资家、调研公司Canalys首席分析师MatthewBall认为,到2025年大部分元宇宙商业项目都将失败.

HOT:Hotcoin關於恢復Horizen(ZEN)充提業務的公告_FirstCoin

尊敬的用戶:ZEN網絡升級已完成,Hotcoin現已恢復ZEN的充值、提現業務。對您造成的不便深表歉意!感謝您對Hotcoin的支持與信任!HotcoinGlobal2022年10月25日Hot.

coinbase:Bit.com上线U本位期权,能否搅动加密衍生品赛道格局?_coinbase注册不了

作为加密衍生品之一的期权在过去两年备受关注。一方面,以币安、OKX为首的加密交易平台以及以CME、高盛为首的传统金融机构,相继开通期权交易;另一方面,以Hegic、Opyn为代表的新兴去中心化协.