作者:Colin Wu
原文:《新型黑客手法:3Commas API KEY 泄露;在 FTX 等對敲盜幣 全過程記錄》
21日一名杭州用戶向吳說爆料:他的 FTX 賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個 BTC、上百個 ETH 以及幾千個 FTT 等,全部通過交易小幣 DMG 對敲盜走。用戶1年前開始使用量化機器人 3Commas,FTX 的 API 不需要更新,所以從來沒動過也沒保存過 API。
FTX 反饋是由于有能夠訪問 API KEY 的人通過 REST API 完成,可能是泄露了用戶 API KEY。FTX 表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas 則表示沒有發生任何的泄露。
FTX:破產申請不包括FTX Capital Markets等實體:11月12日消息,FTX官方推特賬號發布關于第11章法案中未包括的部分實體的說明。FTX宣布FTXUS、Alameda Research以及其他約135家額外的附屬公司已根據美國破產法第11章的破產程序自愿有序開啟相關過程,以審查和貨幣化所有利益相關者利益。在今天早些時候發布的新聞稿中,有人指出,某些子公司不包括在第11章程序中,這包括LedgerX、FTX Digital Markets、FTX AustraliaPty以及FTX Express Pay。此外,以下實體也不包括在第11章法案程序中,即FTX Capital Markets、Embed Financial Technologies和Embed Clearing。
此外,FTX集團(FTXGroup)不包括FTX集團不擁有或控制的公司,例如BitvoInc.和BTC Africa SA.以及其各自的子公司。[2022/11/12 12:54:20]
Alameda地址再次向FTX交易所轉入92枚WBTC:7月1日消息,派盾預警監測,Alameda地址(0x83a1開頭)剛剛再次向FTX交易所轉入92枚WBTC(價值180萬美元)。Alameda今日早些時候向FTX交易所轉入約1.05億枚USDC、190枚WBTC、15000枚ETH,累計價值超1.23億美元。[2022/7/1 1:44:32]
值得注意的是,FTX 客服在最初回復中表示,“受影響的并非只有你”,可隨后 FTX 客服就不再聯系,并且表示這是個誤會。
問題來到了 3Commas 這邊,它在吳說報道后連忙回應稱:目前,3Commas 將此事視為重中之重。我們在登錄時使用 2FA 和 OTP 等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。
FTX完成第111次FTT回購銷毀,銷毀約669萬美金的FTT:據官方消息,數字資產衍生品交易所FTX昨日完成對其平臺幣FTT的第111次回購銷毀,共銷毀88,366 FTT(約669萬美金)。FTT的部分銷毀來自于FTX所收得手續費的33%,已銷毀FTT總數達13,259,739 FTT(約10.03億美金)。
FTT暫報69.95美金,總流通市值約為125.6億美金。此外,質押FTT將享:邀請返傭比例、掛單手續費獎勵、上幣投票額外權益、免提幣手續費以及通證預售額外認購券等。詳情請見官方公告。[2021/9/8 23:09:37]
隨后 3Commas 發布了一個公告:
然而在公告發布后,更多的受害者開始出現。
以太坊鏈上逾1541萬枚USDC從火幣轉入FTX:Whale Alert數據顯示,北京時間10月21日20:19:28,以太坊鏈上15418260枚USDC(價值超過1541.8萬美元)從火幣(0x83a12795開頭地址)轉入FTX(0x2faf487a44開頭地址)。[2020/10/21]
一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近 104 比特幣,他強調FTX 自 10 月 19 日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas 說是網絡釣魚攻擊,但我從未使用我的 3Commas 帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或 API 密鑰保存到任何文檔中,但僅在一年多前使用它來建立 FTX 連接。我也是一名 IT 工程師,我的筆記本電腦和智能手機由 Norton 360 和其他積極防止任何網絡釣魚或病攻擊的機制保護。
另一名來自中國的量化交易的受害者也表示,從未使用過 3Commas。在他的截圖中,19、20、21日均發生了關于 DMG 的對敲盜幣,但 FTX 竟然沒有對此做預防措施。
https://twitter.com/littlesand2/status/1583830658203283456
隨著輿論發酵,10月24日 SBF 終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX 對敲盜幣事件攻擊者已將所獲取利潤轉移至 Binance 和 FixedFloat 交易所。SBF 表示若攻擊者在 24 小時內歸還 95% 的被盜資金,則免除其法律責任。
目前來看,FTX 與 3Commas 都堅稱是用戶登陸了虛假釣魚網站而泄露了 API KEY。受害者當然對此并不同意。但事件核心確實是 API KEY 泄露。由于數據都掌握在 3Commas 與 FTX 內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對 API KEY 的授權與管理需要更加謹慎。
24日晚,據 @x_explore_eth 最新研究,因為 API KEY 泄露,除了 FTX 用戶因為對敲遭到數百萬美金的損失,Binance US 和 Bittres 的交易所也遭到類似的攻擊,使用的小幣種分別為 SYS/USD 與 NXT/BTC,損失分別達到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但 FTX 并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任(SBF 也及時補償了用戶損失),其他交易所也應該對此多加關注。
吳說區塊鏈
個人專欄
閱讀更多
金色早8點
區塊律動BlockBeats
1435Crypto
金色財經
比推 Bitpush News
blockin
Block unicorn
Foresight News
Odaily星球日報
Bankless
DeFi之道
Tags:FTXAPICOM3COMMASBAKC Vault (NFTX)All Coins Yield CapitalFlowCom3COMMAS幣
編譯 |malateng.eth ,SevenUp DAO來源|Creek LabsAlchemy Insights 近日發布題為《Web3開發報告:2022 年第三季度——以太坊及其他生態》的.
1900/1/1 0:00:00基礎業務正在增長并收到付款--如何將創造的價值計入代幣實體,以便代幣持有人能夠從基礎業務的現有或未來成功中獲益?有哪些不同的機制來累積價值,它們的優點和缺點是什么?本文通過代幣價值累積的三步驟.
1900/1/1 0:00:00▌狗狗幣市值重返150億美元上方金色財經報道,據Coingecko最新數據顯示,狗狗幣(DOGE)市值已反彈至150億美元上方,本文撰寫時達到15,735,458,539美元.
1900/1/1 0:00:00文:@0xPrismatic 來源:推特 2022年卡塔爾世界杯將于11月20日開幕。早些時候,許多人呼吁FIFA+Collect將成為下一個NBA Top Shot.
1900/1/1 0:00:00本宣言由財經事務及庫務局(“財庫局” )發出,就在香港發展蓬勃的虛擬資產行業和生態圈,闡明政府的政策立場和方針.
1900/1/1 0:00:00撰文:Kel Eleje編譯:Babywhale 要點: 吸引散戶的新型代幣分發機制可以催化牛市,而社交代幣就是這樣一種分發機制.
1900/1/1 0:00:00