区块见闻 区块见闻
Ctrl+D收藏区块见闻

MMA:FTX对敲盗币事件始末_API

作者:

时间:

作者:ColinWu

原文:《新型黑客手法:3CommasAPIKEY泄露;在FTX等对敲盗币全过程记录》

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。

FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

美国司法部破产监管机构呼吁对FTX崩盘进行独立调查,并要求任命独立审查员:12月2日消息,美国司法部(DOJ)破产监管机构呼吁对FTX崩盘进行独立调查。司法部监管破产法庭官员Andrew Vara要求负责监督FTX破产的法官任命一名独立审查员,来调查FTX的“关于欺诈、不诚实、行为不当和管理不善的重大而严重的指控”及其倒闭前后的状况。

此外,审查员还应该审查是否存在任何可行的法律索赔来弥补FTX客户的损失。(华尔街日报)[2022/12/2 21:17:35]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。

FTX今年在巴哈马的房产上花费了7400万美元:金色财经报道,根据获得的政府文件,并由两名FTX前员工证实,在2022年期间,FTX地产控股公司在巴哈马的房地产上总共花费了74,230,193美元。其中大部分资金,即67,440,193.99美元,用于新普罗维登斯的豪华公寓度假村Albany Bahamas周边的实体。

此外,该文件还指出,\"在2021年底,山姆-班克曼-弗里德直接以200万购买了凯布尔海滩一号的一套公寓\"。作为参考,巴哈马元与美元挂钩并保持平价。One Cable Beach是另一个海边的豪华公寓楼。(the block)[2022/11/13 12:57:12]

问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

CFTC拟于5月25日举行圆桌会议讨论FTX提议的期货佣金商去中介化角色问题:4月27日消息,美国商品期货交易委员会(CFTC)将在 5 月 25 日举行圆桌会议讨论加密货币交易平台 FTX 提议的去中介化问题并定位期货佣金商的角色。

此前,FTX 提议利用衍生品清算模型(一种处理清算的新方式)直接清算其衍生品客户交易, 通过减少资产易手次数来简化交易。值得一提的是,美国商品期货交易委员会的公告中没有提到 FTX 的名称,而是将其称为一些已与 CFTC 工作人员讨论向零售客户提供非中介或直接交易和清算保证金产品的注册实体。(TheBlock)[2022/4/28 2:35:07]

随后3Commas发布了一个公告:

10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。

FTX 现已上线麦子钱包(MATH)现货交易:据官方公告,加密衍生品交易所 FTX 已上线多平台跨链钱包明星项目麦子钱包MathWallet通证MATH的现货交易市场,并开通 MATH/USD 及 MATH/USDT 现货交易对。FTX全站已开启0挂单手续费、0合约交割手续费及0提币手续费。[2020/10/14]

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。

目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。

24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。

标签:MMA3COMMASOMMAPIUMMA3COMMAS币New Community Lunaapi币官网

芝麻开门交易所下载热门资讯
FILE:一览Lens生态近30个项目:有哪些项目值得重点关注?_tps币行情

原文作者:Karen,ForesightNewsWeb3社交赛道渐露锋芒,基于去中心化社交图谱协议LensProtocol之上的社交应用和工具也如雨后春笋般出现.

ENS:Web3迪士尼 Yuga labs的核心投资逻辑浅析_PRO

YugaLabs从单独的NFTPFP项目走向NFT矩阵,再基于NFT拓展IP宇宙,引入DAO治理,是Web3IP和元宇宙商业探索的先驱者,也成就了用创意和社区从零到一打造头部加密社区的传奇故事.

ITA:获3000万美元融资 Scroll Pre-Alpha 白名单及交互教程_American Akita

注意:为避免风险!所有链接用没有资产的测试钱包链接!用没有资产的钱包领链接!用没有资产的钱包领链接! 项目简介 Scroll是一个基于zk-rollup技术的以太坊扩容网络.

FTX:Iris Energy面临1.03亿美元设备贷款的违约索赔_sbf币圈流水

金色财经报道,比特币矿企IrisEnergy周一表示,该公司正面临其贷款人的索赔,称其拖欠了两家特殊目的载体(SPV)持有的1.03亿美元设备贷款.

IRIS:FTX事件 给加密市场带来了什么影响?_EDA

原文标题:《透视FTX事件,加密市场现在有多脆弱》原文作者:AsherZhang,比推核心观点:FTX会不会是下一个三箭资本,其可能性或许相对较小,但在糟糕的市场环境下,若遇上大空头狙击.

NFT:链游发展新思路:Crypto Game资产租赁模型设想雏形_CRYPT

前言: Jonas是瓜哥面基过的小伙伴,认识有一段时间了,都是从金融行业转型到WEB3的从业者,大家一起多次深入沟通讨论过链游的方方面面.