作者:ColinWu,吳說區塊鏈
原標題:《新型黑客手法:3CommasAPIKEY泄露;在FTX等對敲盜幣全過程記錄》
21日一名杭州用戶向吳說爆料:他的FTX賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個BTC、上百個ETH以及幾千個FTT等,全部通過交易小幣DMG對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX的API不需要更新,所以從來沒動過也沒保存過API。
FTX反饋是由于有能夠訪問APIKEY的人通過RESTAPI完成,可能是泄露了用戶APIKEY。FTX表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas則表示沒有發生任何的泄露。
南華早報:香港金融管理局和香港SFC被列入FTX債權人名單:金色財經報道,FTX債權人清單中有超過50家香港機構,其中包含當地監管機構香港金融管理局(HKMA)和香港證券及期貨事務監察委員會(SFC),但目前尚不清楚FTX是否對這些機構有負債。目前香港證券及期貨事務監察委員會暫未回應置評請求,但香港金融管理局發言人表示:我們已經注意到此事,這份名單是由一家美國金融咨詢公司編制的,其中包含幾千個名字,包括各個司法管轄區的許多監管機構,我們無法評論將香港金融管理局列入名單的理由。
2022年11月,香港金融管理局總裁余偉文在介紹政府外匯基金的業績時表示,該基金沒有投資于加密貨幣。[2023/1/28 11:33:28]
值得注意的是,FTX客服在最初回復中表示,“受影響的并非只有你”,可隨后FTX客服就不再聯系,并且表示這是個誤會。
過去24小時Alameda地址向FTX轉入超3.78億穩定幣資產:11月7日消息,據歐科云鏈OKLink多鏈瀏覽器顯示,被標記為「Alameda」的錢包地址(0x83a1開頭)近24小時內向FTX交易所轉出超3.78億穩定幣資產,其中包括2.94億枚USDC、539萬枚USDT、7855萬枚BUSD。據歐科云鏈鏈上追蹤分析,過去的24小時Alameda累計從Circle中提取超2.92億枚USDC。[2022/11/7 12:27:32]
問題來到了3Commas這邊,它在吳說報道后連忙回應稱:目前,3Commas將此事視為重中之重。我們在登錄時使用2FA和OTP等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。
FTX創始人:機構資金仍在緩慢流入加密市場:近日,加密交易平臺FTX創始人SamBankman-Fried(SBF)在接受雅虎財經(YahooFinance)采訪時表示,自己對于市場的未來發展還是持有較為樂觀的態度,并認為機構仍在進入加密領域,只不過這個過程將會十分漫長和謹慎。“在接下來的幾個月里,如果沒有出個大新聞之類的,我會感到驚訝。”他說道。SBF對于加密市場反彈行情非常自信,其中部分原因他是預期會有更多機構資金流入比特幣市場,而投機性投資會減少:“機構資金仍在計劃流入。
這將是幾個月、幾年的時間——你知道,這些都是行動緩慢、小心翼翼的機構,它們正在就如何處理自己的業務做出長達10年的決定。”此外,SBF表示,他認為現在用借來的資金或保證金進行風險較高的交易的可能性不大,不像在5月市場拋售時候看到的那種情況:“這些因素的潛在影響,現在的影響要小得多。未平倉利率下降了很多,很多可以被清算的人確實被清算了。市場上的泡沫要小得多。雖然不是一種看漲情緒,但這是一個信號,表明人們不再持有凈風險多頭頭寸。”[2021/6/28 0:12:18]
隨后3Commas發布了一個公告:
FTX最新上線阿里巴巴、B站、別樣肉克及2家生物醫藥類公司股權通證:據官方消息,加密貨幣衍生品交易所FTX最新上線了阿里巴巴(BABA)、嗶哩嗶哩(BILI)、別樣肉克(BYND)、輝瑞(PFE)及BioNTech(BNTX)公司股權通證。其中輝瑞為美國最大制藥公司之一,BioNTech為德國領先的生物技術公司。據BBC報道,輝瑞與BioNTech聯合研制的疫苗對抗新冠病效果超過90%。
據之前報道,FTX現已上線的股權通證包括: 特斯拉(TSLA)、蘋果(AAPL)、亞馬遜(AMZN)、Facebook(FB)、奈飛(NFLX)、谷歌(GOOGL)以及SPDR標準普爾500指數ETF(SPY)。
另悉,FTX平臺現已全面開啟0掛單手續費、0合約交割手續費及0提幣手續費。[2020/11/10 12:12:06]
10月20日,3Commas團隊接到警報,發生一起事件,其中一些合作伙伴交換API密鑰連接到3Commas,并用于在合作伙伴賬戶上對DMG加密貨幣交易對進行未經授權的交易。
在3Commas和我們的合作伙伴交易所進行的合作調查中,發現許多APIKEY與新的3Commas帳戶相關聯,這些帳戶首次創建并用于在合作伙伴交易所對DMG交易對執行未經授權的交易。API密鑰不是從3Commas獲取的,而是從3Commas平臺外部獲取的。
我們擴大了調查范圍,發現了幾個假冒的3Commas網站,這些網站通過復制3Commas網絡界面的設計并從3Commas用戶那里捕獲API密鑰來“釣魚”3Commas用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易賬戶.
API密鑰隨后由虛假網站存儲,隨后用于在合作伙伴交易所的DMG交易對上進行未經授權的交易。由于攻擊的規模和復雜性,我們還懷疑可能還使用了3rd方瀏覽器擴展或惡意軟件。作為預防措施,合作伙伴交易所和3Commas已識別出可能存在可疑活動的帳戶,并禁用了可能已泄露的API密鑰。
如果您有一個連接到3Commas的交易所帳戶,并且顯示API“無效”或“需要更新”,那么您的API詳細信息可能已被泄露,并且API密鑰已被合作伙伴交易所刪除。我們敦促您在該交易所創建新的API密鑰。
https://3commas.io/blog/3commas-security-update-october-20
然而在公告發布后,更多的受害者開始出現。
一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近104比特幣,他強調FTX自10月19日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas說是網絡釣魚攻擊,但我從未使用我的3Commas帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API密鑰保存到任何文檔中,但僅在一年多前使用它來建立FTX連接。我也是一名IT工程師,我的筆記本電腦和智能手機由Norton360和其他積極防止任何網絡釣魚或病攻擊的機制保護。
另一名來自中國的量化交易的受害者也表示,從未使用過3Commas。在他的截圖中,19、20、21日均發生了關于DMG的對敲盜幣,但FTX竟然沒有對此做預防措施。
https://twitter.com/littlesand2/status/1583830658203283456
隨著輿論發酵,10月24日SBF終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX對敲盜幣事件攻擊者已將所獲取利潤轉移至Binance和FixedFloat交易所。SBF表示若攻擊者在24小時內歸還95%的被盜資金,則免除其法律責任。
目前來看,FTX與3Commas都堅稱是用戶登陸了虛假釣魚網站而泄露了APIKEY。受害者當然對此并不同意。但事件核心確實是APIKEY泄露。由于數據都掌握在3Commas與FTX內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對APIKEY的授權與管理需要更加謹慎。
24日晚,據@x_explore_eth最新研究,因為APIKEY泄露,除了FTX用戶因為對敲遭到數百萬美金的損失,BinanceUS和Bittrex的交易所也遭到類似的攻擊,使用的小幣種分別為SYS/USD與NXT/BTC,損失分別達到1053ETH和301ETH。FTX的DMG/USD當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但FTX并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任,其他交易所也應該對此多加關注。
Lookonchain數據顯示,昨日ImmutableX代幣IMX解鎖2.37億枚,ImmutableX中的1個地址將1.09億枚IMX轉至7個地址,其中.
1900/1/1 0:00:00作者:LefterisKokoris-Kogias來源:paradigm.xyz 編譯:ETH中文 大家鮮少提到如何正確地測量一個系統,但它卻是系統設計和評估過程中最重要的步驟.
1900/1/1 0:00:00據彭博社援引知情人士消息,去年美國司法部“審查Tether是否向銀行隱瞞與加密有關的交易”的相關案件經過數月的法律糾紛,已在部門內部移交,并已由華盛頓移交到曼哈頓.
1900/1/1 0:00:00蘇富比宣布將于12月13日拍賣另一幅私人手中僅存的第一版美國憲法副本,拍賣前該憲法副本將于11月4日至22日在蘇富比約克大道畫廊公開展出,11月30日至12月12日在紐約再次展出.
1900/1/1 0:00:00作者:wesely,DeFi之道FTX,花了兩年時間坐上二把手的位置,只在一夕之間跌落神壇,百億估值如曇花泡影,一朝散盡,放在年輕的加密行業發展史中,它也如一顆巨石,跌落湖中央.
1900/1/1 0:00:00一個BNBChain上地址憑空鑄造了超10億美元的pGALA代幣,并通過PancakeSwap售出獲利,導致此前GALA短時下跌超20%.
1900/1/1 0:00:00