原文作者:ColinWu
21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。
FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。
值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。
MXC抹茶:警惕假冒官方工作人员的网络或电话:官方公告,近日,有不法分子冒充多家交易所客服人员,并创建网站诱导用户交易,或要求向网站转入数字资产。MXC抹茶没有开通官方微信号,微信上任何“MXC抹茶”账号均非官方账号。如遇到以MXC抹茶名义联系用户并要求向其他平台“转账数字资产”等行为,可通过MXC抹茶官网客服通道对其进行身份核验。
MXC抹茶不会以任何方式向外界泄漏任何用户信息,也不会向用户索要账号密码、短信以及谷歌验证等信息。请广大用户,警惕并甄别不法分子的虚假宣传和行为,凡是与MXC抹茶相关的活动、社群信息,请务必以MXC抹茶官方公告为准,以避免造成资产损失。[2020/6/15]
问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
动态 | CCTV焦点访谈:警惕打着“区块链”旗号的各种形式的:今日,CCTV1《焦点访谈》播出“区块链”相关主题节目,节目表示,区块链这项技术是基于密码学等的数据管理新方式。区块链技术因为具有去中心化、不可篡改、全程留痕、可以追溯等优点,有着广阔的应用前景。不过,焦点访谈#记者也发现,伴随着区块链的热潮,社会上也出现了种种乱象。节目展示了各种借助区块链概念进行的形式,并公布了一批归零币、币等项目,以此提醒观众警惕打着“区块链”旗号的各种形式的。[2019/11/18]
随后3Commas发布了一个公告:
10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。
金色晨讯 | 河北省政府常务会议:把区块链纳入省数字经济“十四五”发展规划;证券时报头版:时刻警惕假借区块链名义的违法犯罪:1.北大经济学博士刘昌用在接受采访时表示,应加强区块链相关的经济与法律研究和知识的普及;
2.Circle向以太坊网络新增发1500万枚USDC;
3.河北省政府常务会议:把区块链纳入省数字经济“十四五”发展规划;
4.?证券时报头版:时刻警惕假借区块链名义的违法犯罪;
5.证券日报刊文“发展区块链技术既要积极又要稳妥”。文章称,区块链技术并非完美无瑕。全社会应对区块链技术秉持客观理性的态度;
6.今日在BitMEX用户数据泄露后,该交易所的推特帐户遭到了黑客攻击;
7.以太坊正通过简单地将区块大小从大约每10分钟1MB增加到大约8MB部分解决分片的许多复杂性;
8.马耳他金融服务管理局:21家加密交易所正寻求授权在过渡期满后继续在当地提供服务;
9.芜湖市跨境金融区块链服务平台首单业务成功落地;
10.两名美国国会议员昨日在比特币白皮书11岁生日时鼓励基于比特币的创新;
11.央行:网传央行数字货币工作组会晤相关公司区块链板块负责人属造谣;
12.吴忌寒:“詹克团沉默内幕:或涉侵吞公司财产”为不实新闻;
13.朱幼平:数字货币和区块链已经成为国际竞争的新赛道;
14.最高法:积极推进区块链现代科技在司法领域深度应用;
15.桐成控股更名“火币科技控股有限公司”已正式生效;
16.BitMEX:意识到电子邮件隐私问题影响了客户,已经确定了根本原因。[2019/11/2]
在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。
声音|中国经济周刊:警惕披上区块链等新外衣的线下理财局:7月2日,《中国经济周刊》2018年第26期刊登文章《线下理财“避雷”指南:警惕违规的老套路和新外衣》。文中指出,近年来,互联网金融、区块链等概念快速崛起,各种平台屡屡被冠上类似的创新名义,给了非法线下理财以可乘之机。大成律师事务所律师肖飒认为,线下理财近年来的特点是“紧跟新名词”,“区块链火了就开始发区块链相关理财产品,号称可以私募ICO份额,借销售渠道在社区进行分级销售”。业内人士提醒,尽管近年来国家加强了对线下理财的打击力度,但投资人并不能完全依赖于监管,自身也应增强防范意识,学会用法律渠道维权。[2018/7/2]
我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.
API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。
如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。
https://3commas.io/blog/3commas-security-update-october-20
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456
随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。
目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。
24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。
阅读更多
原文链接
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。