作者:Colin Wu
原文:《新型黑客手法:3Commas API KEY 泄露;在 FTX 等對敲盜幣 全過程記錄》
21日一名杭州用戶向吳說爆料:他的 FTX 賬戶在19日晚突然“瘋狂”地進行交易達5000多次,賬戶資產160萬美金接近歸零,包括10幾個 BTC、上百個 ETH 以及幾千個 FTT 等,全部通過交易小幣 DMG 對敲盜走。用戶1年前開始使用量化機器人 3Commas,FTX 的 API 不需要更新,所以從來沒動過也沒保存過 API。
FTX 反饋是由于有能夠訪問 API KEY 的人通過 REST API 完成,可能是泄露了用戶 API KEY。FTX 表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執后暫無回復。3Commas 則表示沒有發生任何的泄露。
FTX Japan披露公司凈資產約有7600萬美元:金色財經報道,FTX Japan披露截至2月7日的客戶委托資產和平臺自有資產情況,其中,公司凈資產約有100億日元(約合7600萬美元,截至2022年9月末),公司現金及存款約有178億日元(約合1.35億美元,截至2022年11月21日)。關于系統運行情況,FTX JP網站和平臺FTX JP上所有功能都已停止,例如無法登錄、屏幕無法正常顯示、停止取款和發貨、無法查詢等。
FTX此前于2022年12月向聯邦破產法院申請批準通過拍賣出售其日本子公司FTX Japan。[2023/2/7 11:52:41]
SBF:提交FTX破產申請是個錯誤:11月17日消息,SBF對申請破產的決定感到遺憾。SBF表示,負責FTX破產申請的人正試圖將FTX摧毀。監管機構讓一切變得更糟,他們根本不保護客戶。(路透社)[2022/11/17 13:16:30]
值得注意的是,FTX 客服在最初回復中表示,“受影響的并非只有你”,可隨后 FTX 客服就不再聯系,并且表示這是個誤會。
問題來到了 3Commas 這邊,它在吳說報道后連忙回應稱:目前,3Commas 將此事視為重中之重。我們在登錄時使用 2FA 和 OTP 等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯系,以確保他們獲得所需的所有支持。
價值約3.9億美元FTT從FTX Deployer轉出至新地址:11月13日消息,據派盾監測預警顯示,共有 1.959 億枚 FTT(約合 3.9 億美元)已從鏈上標記為「FTX Deployer」的錢包地址轉入新地址(0x2a4F…0d3)。目前該地址已成為 FTT 的最大持有者。[2022/11/13 12:57:51]
隨后 3Commas 發布了一個公告:
然而在公告發布后,更多的受害者開始出現。
一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近 104 比特幣,他強調FTX 自 10 月 19 日以來就知道該漏洞,兩天后我遭到了攻擊!3Commas 說是網絡釣魚攻擊,但我從未使用我的 3Commas 帳戶來設置機器人,而且該帳戶甚至已過期并已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或 API 密鑰保存到任何文檔中,但僅在一年多前使用它來建立 FTX 連接。我也是一名 IT 工程師,我的筆記本電腦和智能手機由 Norton 360 和其他積極防止任何網絡釣魚或病攻擊的機制保護。
Coinbase尋求對FTX 1500萬美元存款的索賠:金色財經報道,Coinbase將參與FTX破產程序,以尋求對該交易所1500萬美元存款的索賠。Coinbase將沖銷其風險投資部門在FTX的投資。Coinbase在FTX的敞口對其資產負債表來說并不重要。(金十)[2022/11/12 12:53:47]
另一名來自中國的量化交易的受害者也表示,從未使用過 3Commas。在他的截圖中,19、20、21日均發生了關于 DMG 的對敲盜幣,但 FTX 竟然沒有對此做預防措施。
https://twitter.com/littlesand2/status/1583830658203283456
隨著輿論發酵,10月24日 SBF 終于回應,表示將賠償600萬美金,但“這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣”。目前用戶已經收到了賠償的金額。FTX 對敲盜幣事件攻擊者已將所獲取利潤轉移至 Binance 和 FixedFloat 交易所。SBF 表示若攻擊者在 24 小時內歸還 95% 的被盜資金,則免除其法律責任。
目前來看,FTX 與 3Commas 都堅稱是用戶登陸了虛假釣魚網站而泄露了 API KEY。受害者當然對此并不同意。但事件核心確實是 API KEY 泄露。由于數據都掌握在 3Commas 與 FTX 內部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對 API KEY 的授權與管理需要更加謹慎。
24日晚,據 @x_explore_eth 最新研究,因為 API KEY 泄露,除了 FTX 用戶因為對敲遭到數百萬美金的損失,Binance US 和 Bittres 的交易所也遭到類似的攻擊,使用的小幣種分別為 SYS/USD 與 NXT/BTC,損失分別達到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 當攻擊發生時,交易量增加千倍幣價波動2-3倍,屬于重大異常交易事件,但 FTX 并沒有即時阻止,問題后續持續多次發生,因此也需要承擔一定的責任(SBF 也及時補償了用戶損失),其他交易所也應該對此多加關注。
吳說區塊鏈
個人專欄
閱讀更多
金色早8點
區塊律動BlockBeats
1435Crypto
金色財經
比推 Bitpush News
blockin
Block unicorn
Foresight News
Odaily星球日報
Bankless
DeFi之道
Tags:FTXCOMAPIMMAPHUNK Vault (NFTX)SAFECOMapix幣最新消息EthereumMax
來源:《關于 Web3 營銷的一切》原文作者:Yudee(@yudeewxy), WXY 創始人作者簡介:Yudee, WXY 營銷咨詢公司創始人.
1900/1/1 0:00:00加密貨幣的積極價格趨勢得到了普遍積極的社會輿論支持。在監管方面,白宮發布了首個關于加密貨幣的“全面框架”,而國會也采取了重要措施以制定妥善全面的穩定幣規則.
1900/1/1 0:00:00理解開源,理解 Web3,理解世界。我這一次將繼續拾起《請回答 Web3》系列,分享第二篇:為什么說開源社區是 DAO 的雛型?我們會探討「當今世界的開源生態」「中立 Linux、Apache.
1900/1/1 0:00:00Aragon 核心團隊發布構建DAO治理的超結構策略,如果該協議可以實現,將會促使DAO規模化的進程.
1900/1/1 0:00:00原文標題:《以太坊上海升級的作用以及帶來的好處》原文作者:Xiang,W3.Hitchhiker關于以太坊上海升級,我們來簡單梳理一下,分別能帶來哪些好處.
1900/1/1 0:00:00元宇宙正在興起。在2022年上半年,元宇宙一詞在美國證券交易委員會的監管文件中出現了1100多次.
1900/1/1 0:00:00