作者:Colin Wu
原文:《新型黑客手法:3Commas API KEY 泄露;在 FTX 等对敲盗币 全过程记录》
21日一名杭州用户向吴说爆料:他的 FTX 账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个 BTC、上百个 ETH 以及几千个 FTT 等,全部通过交易小币 DMG 对敲盗走。用户1年前开始使用量化机器人 3Commas,FTX 的 API 不需要更新,所以从来没动过也没保存过 API。
FTX 反馈是由于有能够访问 API KEY 的人通过 REST API 完成,可能是泄露了用户 API KEY。FTX 表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas 则表示没有发生任何的泄露。
FTX、Celsius及Voyager数百名客户正亏本出售其债权:12月29日消息,至少有数百名因FTX、Celsius Network LLC和Voyager Digital Ltd.倒闭而遭受损失的客户正在寻求以大幅折扣出售他们的加密货币索赔,这样他们就不必等待几个月甚至几年。不良资产投资公司Cherokee Acquisition表示,目前持有约10亿美元FTX债权和约1亿美元Celsius债权的客户和其他债权人表示有兴趣通过其运营的在线市场出售它们。专注于提供交易加密索赔的平台Xclaim Inc.表示,FTX、Celsius和Voyager的近500名用户已在其平台上发布了价值约1.26亿美元的待售索赔,其中FTX客户出售其索赔的交易目前已累计达9170万美元。[2022/12/29 22:14:26]
外媒:对FTX的明星代言人和SBF的集体诉讼已申请撤销:金色财经报道,针对FTX前首席执行官SamBankman-Fried和FTX一系列有偿明星代言人提起的集体诉讼已被撤销。该诉讼主要原告Edwin Garrison的律师Adam Moskowitz向美国佛罗里达州南区地区法院提交一份自愿撤诉通知。
根据周四的通知,该案的被告包括SBF、NFL四分卫TomBrady、喜剧演员LarryDavid、网球运动员Naomi Osaka和NBA金州勇士队,都没有收到传票或诉状。律师Adam Moskowitz没有回复关于此事是否已经庭外和解的置评请求。(CoinDesk)[2022/12/10 21:35:32]
值得注意的是,FTX 客服在最初回复中表示,“受影响的并非只有你”,可随后 FTX 客服就不再联系,并且表示这是个误会。
SBF:FTX仍有约10亿美元现金可用于在场外收购陷入困境的加密公司:金色财经报道,在最近接受CNBC财经节目《Squawk Box》采访时,FTX首席执行官Sam Bankman-Fried 表示,该公司仍有约 10 亿美元的现金在场外准备帮助陷入困境的加密公司,他进一步解释称:“可以这么说,我们并没有试图清空资金储备库,而是投入了数十亿美元,这与我们去年募集的资金规模大致相符,除此之外我们还实现了盈利。如果加密行业在遭遇痛苦,如果市场崩溃,这对任何人都没有好处,对客户也不公平,对监管更是不利,对各方面都没有好处。所以,从长远的角度来看,帮助加密公司摆脱困境对生态系统来说才是最重要的。”(CNBC)[2022/9/19 7:05:02]
问题来到了 3Commas 这边,它在吴说报道后连忙回应称:目前,3Commas 将此事视为重中之重。我们在登录时使用 2FA 和 OTP 等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
FTX单日交易量超全球总量10%,交易量与去年比上涨8000%:4月20日,FTX创始人SBF发推特称,FTX单日交易量超全球总交易量10%。随后他还回顾了FTX平台这一年的发展,SBF表示FTX交易量在去年一年上涨了8000%,在所有交易平台中增速最快。今年的3月1日,FTX单日交易额创历史新高,达到300亿美元。SBF表示,狗狗币或为交易量剧增的主要推动力。FTX现在单日交易量约为200亿美元,是Coinbase的3倍多。FTX的用户基础也在增长,自2019年以来,该指数上涨了约3500%。[2021/4/20 20:39:26]
随后 3Commas 发布了一个公告:
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币,他强调FTX 自 10 月 19 日以来就知道该漏洞,两天后我遭到了攻击!3Commas 说是网络钓鱼攻击,但我从未使用我的 3Commas 帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或 API 密钥保存到任何文档中,但仅在一年多前使用它来建立 FTX 连接。我也是一名 IT 工程师,我的笔记本电脑和智能手机由 Norton 360 和其他积极防止任何网络钓鱼或病攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过 3Commas。在他的截图中,19、20、21日均发生了关于 DMG 的对敲盗币,但 FTX 竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456
随着舆论发酵,10月24日 SBF 终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX 对敲盗币事件攻击者已将所获取利润转移至 Binance 和 FixedFloat 交易所。SBF 表示若攻击者在 24 小时内归还 95% 的被盗资金,则免除其法律责任。
目前来看,FTX 与 3Commas 都坚称是用户登陆了虚假钓鱼网站而泄露了 API KEY。受害者当然对此并不同意。但事件核心确实是 API KEY 泄露。由于数据都掌握在 3Commas 与 FTX 内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对 API KEY 的授权与管理需要更加谨慎。
24日晚,据 @x_explore_eth 最新研究,因为 API KEY 泄露,除了 FTX 用户因为对敲遭到数百万美金的损失,Binance US 和 Bittres 的交易所也遭到类似的攻击,使用的小币种分别为 SYS/USD 与 NXT/BTC,损失分别达到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但 FTX 并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任(SBF 也及时补偿了用户损失),其他交易所也应该对此多加关注。
吴说区块链
个人专栏
阅读更多
金色早8点
区块律动BlockBeats
1435Crypto
金色财经
比推 Bitpush News
blockin
Block unicorn
Foresight News
Odaily星球日报
Bankless
DeFi之道
翻译者:DAOctor@DAOrayaki.org审核者:Shaun @DAOrayaki.org原文:Retrospective: hacks in web3本文对从2017年-2022年黑客.
▌FTX US可能禁止被定义为证券的代币上市金色财经报道,加密货币交易所FTX美国分公司打算开始分析代币,以确定它们是否有资格作为证券.
前言 今年 AI 艺术热潮源于海外 AI 技术在图像生成领域的革命性进步,以 Disco Diffusion、Stable Diffusion、Midjourney 等为头部代表的扩散模型(Di.
编译:Web3大航海(公众号)去中心化金融的主要优势之一是它是开放的,任何人都可以在任何地方、任何时间参与。因此,作为DeFi的参与者,总有机会获得收益,而在传统金融领域很难或不可能获得收益.
在2008年至2012年之间,一个名叫Satoshi Nakamoto的程序员(网名)与世界分享了一个绝妙的愿景和构建了比特币的代码.
这场币安与 FTX 的战争没有赢家!加密世界大跌,恐慌蔓延。 你敢相信 全球第二大加密交易平台 FTX(2021.7 估值 180亿美元)在 48 小时里直线崩盘而身处漩涡中心的 SBF也在一天.