Menu

  • Home
  • Trending
  • Recommended
  • Latest

分類

  • #2021 新年特輯
  • 100天區塊鏈挑戰
  • 2019 台灣區塊鏈產業指南
  • 2020 台灣區塊鏈產業年鑑
  • 2022 台灣年度最影響力人物榜
  • 2023 台灣年度影響力人物榜
  • 2023 新春特輯
  • 2024 TON Hacker House
  • 2024新春特輯
  • ABS 2018 專題報導
  • AI
  • CBDC是什麼?為何全球都在積極研究、有什麼優點與隱憂
  • Cefi
  • dao
  • dApps
  • defi
  • DePIN 如何開啟去中心化物理網路革命?
  • Entertainment
  • EOS
  • EOS insights
  • Gaming
  • Howto & Style
  • ICO
  • JiaJia
  • Layer 2
  • Libra
  • Movie
  • Music
  • News
  • nft
  • Plurality 多元宇宙
  • Starknet 空投落地,後續帶來什麼影響?
  • TON的崛起之路》背靠 Telegram 如何實現 Web3 大規模應用?
  • Uncategorized
  • Web3.0
  • 中國
  • 亞太
  • 交易所
  • 人物專訪
  • 以太坊
  • 以太坊
  • 以太坊 Dencun 坎昆升級將臨,你需要知道的所有事
  • 以太坊再質押協議為何成為最熱門賽道?
  • 供應鏈
  • 保險
  • 債券
  • 元宇宙
  • 全台最大詐騙案!Ace交易所涉垃圾幣詐騙
  • 全球加密貨幣監管最新動態統整
  • 其他國家
  • 其他幣別
  • 分散式帳本技術
  • 創投
  • 加密貨幣「詐騙手法」整理,學習如何保護你的資產
  • 加密貨幣市場
  • 區塊鏈平台
  • 區塊鏈新手全攻略,你需要知道的加密貨幣基礎
  • 區塊鏈新手教學
  • 區塊鏈活動
  • 區鍵禧
  • 即時新聞
  • 台灣
  • 哈希派
  • 國際組織報告
  • 多元宇宙Plurality有多重要?未來20年人類躍進關鍵
  • 央行
  • 娛樂平台
  • 安全
  • 專欄作者
  • 巴拉區塊事
  • 市場分析
  • 幣安與美國司法部達成 43 億美元和解,CZ認罪
  • 影片測試的分類
  • 快訊
  • 技術
  • 抓住空投爆擊!值得埋伏的項目、互動教學總整理
  • 投資分析
  • 挖礦
  • 推薦閱讀
  • 搶先看
  • 支付
  • 政府報告
  • 數位產權
  • 數據報告
  • 概念
  • 歐洲
  • 比特幣
  • 比特幣現貨ETF上市,真帶來了增量資金?
  • 比特幣第四次減半將臨,行情怎麼走?
  • 比特幣銘文大爆發,Oridinal 如何改變 BTC 生態?
  • 比特彭
  • 汪彪
  • 法規
  • 測試網
  • 灰度
  • 物聯網
  • 犯罪
  • 獨立觀點
  • 瑞波
  • 環境永續
  • 社交
  • 私人機構報告
  • 稅務
  • 穩定幣
  • 管制
  • 美國
  • 肺炎
  • 能源
  • 訴訟
  • 評級報告
  • 財金哥 & 區塊妹
  • 身份驗證
  • 遊戲
  • 鄧庶杭
  • 金融市場
  • 銀行
  • 錢包

Subscriptions

  • 零壹財經 01 binary
    01 Binary
  • 0xdt
  • 0xJigglypuff
  • aaaaYYYY
  • ABCDELabs

Recent News

  • 圖解多元宇宙》V神、Glen力推的Plurality是什麼?為何協作技術是人類社會進步關鍵
  • 精選文章搶先看!動區登入Access質押訂閱服務,解鎖寶貴資訊快人一步
  • ABS獨家專訪》Gitcoin共同創辦人Scott:台灣是現實與Web3治理的重要交匯點
動區動趨-最具影響力的區塊鏈新聞媒體
  • Home
    • Home Layout 1
    • Home Layout 2
    • Home Layout 3
  • Browse
    • News
    • Movie
    • Music
    • Technology
    • Howto & Style
    • Entertainment
    • Gaming
  • Features
    • Youtube Video
    • Vimeo Video
    • Dailymotion Video
    • Self-hosted Video
    • User Profile
    • Playlists
    • User-created Playlist
    • Favorite Playlist (Private)
    • Watch Later Playlist (Private)
    • All JNews Features
No Result
View All Result
  • Login
  • Register
UPLOAD
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 加密貨幣市場 交易所

FTX用戶歸零事件》3 Commas API KEY 洩漏:駭客釣魚、對敲盜幣全過程

wublockchain by wublockchain
2022-10-25
in 交易所, 安全, 技術, 犯罪, 錢包
527 21
0
FTX用戶歸零事件》3 Commas API KEY 洩漏:駭客釣魚、對敲盜幣全過程
754
SHARES
3.4k
VIEWS
Share on FacebookShare on Twitter

FTX日前爆出有用戶 API Key 外洩事件,造成資金被對敲攻擊清空,本文純以紀錄整理事件過程,提醒使用 API Key 的用戶們做好風險分級、定期更換以策資金安全。
(前情提要:FTX歸零事件》SBF:提供 “600萬美元” 一次性補償!3Commas : 疑為API釣魚 )

本文目錄

  • RelatedPosts
  • 圖解多元宇宙》V神、Glen力推的Plurality是什麼?為何協作技術是人類社會進步關鍵
  • 6 Sci-fi Gadgets in Movie We Wish Actually Existed
  • Tesla’s Chinese factory just delivered its first cars

 

RelatedPosts

圖解多元宇宙》V神、Glen力推的Plurality是什麼?為何協作技術是人類社會進步關鍵

6 Sci-fi Gadgets in Movie We Wish Actually Existed

Tesla’s Chinese factory just delivered its first cars

在 10 月 21 日,一名杭州用戶向吳說爆料:他的 FTX 帳戶在19日晚突然「瘋狂」地進行交易達5000多次,帳戶資產160萬美金接近歸零,包括10幾個 BTC、上百個 ETH 以及幾千個 FTT 等,全部通過交易小幣 DMG 對敲盜走。用戶1年前開始使用量化機器人3Commas,FTX 的 API 不需要更新,所以從來沒動過也沒保存過API。

FTX 回覆是由於有能夠訪問 API KEY 的人通過 REST API 完成,可能是洩露了用戶 API KEY。FTX 表示需要拿到立案通知書才能配合相關例如凍結等工作,但在用戶提交報案回執後暫無回复。3Commas 則表示沒有發生任何的洩露。

值得注意的是,FTX 客服在最初回覆中表示,「受影響的並非只有你」,可隨後FTX 客服就不再聯繫,並且表示這是個誤會。

問題來到了 3Commas 這邊,它在吳說報導後連忙回應稱:目前,3Commas 將此事視為重中之重。我們在登錄時使用 2FA 和 OTP 等具有最高安全性,以確保用戶帳戶始終安全。我們與用戶保持聯繫,以確保他們獲得所需的所有支援。

隨後 3Commas 發布了一個公告:

10 月20 日,3Commas 團隊接到警報,發生一起事件,其中一些合作夥伴交換 API 密鑰連接到 3Commas,並用於在合作夥伴帳戶上對 DMG 加密貨幣交易對進行未經授權的交易。

在 3Commas 和我們的合作夥伴交易所進行的合作調查中,發現許多 API KEY 與新的 3Commas 帳戶相關聯,這些帳戶首次創建並用於在合作夥伴交易所對 DMG 交易對執行未經授權的交易。API 密鑰不是從 3Commas 獲取的,而是從 3Commas 平台外部獲取的。

我們擴大了調查範圍,發現了幾個假冒的 3Commas 網站,這些網站通過複製 3Commas 網路介面的設計並從3Commas 用戶那裡捕獲API 密鑰來「釣魚」3Commas 用戶,這些用戶不小心使用假冒網站嘗試連接他們的交易帳戶.

API 密鑰隨後由虛假網站儲存,隨後用於在合作夥伴交易所的 DMG 交易對上進行未經授權的交易。由於攻擊的規模和複雜性,我們還懷疑可能還使用了 3rd 方瀏覽器擴展或惡意軟體。作為預防措施,合作夥伴交易所和3Commas 已識別出可能存在可疑活動的帳戶,並禁用了可能已洩露的 API 密鑰。

如果您有一個連接到 3Commas 的交易所帳戶,並且顯示API「無效」或「需要更新」,那麼您的 API 詳細資訊可能已被洩露,並且 API 密鑰已被合作夥伴交易所刪除。我們敦促您在該交易所創建新的 API 密鑰。

來源:https://3commas.io/blog/3commas-security-update-october-20

然而在公告發布後,更多的受害者開始出現。

一名來自巴拉圭的受害者告訴吳說:他在攻擊中損失了近 104 枚比特幣,他強調FTX 自10 月19 日以來就知道該漏洞,兩天後我遭到了攻擊!

3Commas 說是網路釣魚攻擊,但我從未使用我的 3Commas 帳戶來設置機器人,而且該帳戶甚至已過期並已降級為免費帳戶。我已經有一年多沒有進入該帳戶,我從未將密鑰或API 密鑰保存到任何文檔中,但僅在一年多前使用它來建立 FTX 連接。我也是一名 IT 工程師,我的筆記本電腦和智能手機由 Norton 360 和其他積極防止任何網路釣魚或病毒攻擊的機制保護。

另一名來自中國的量化交易的受害者也表示,從未使用過 3Commas。在他的截圖中,19、20、21日均發生了關於 DMG 的對敲盜幣,但 FTX 竟然沒有對此做預防措施。

隨著輿論發酵,10 月 24日 SBF 終於回應,表示將賠償 600 萬美金,但「這是一次性的事件,我們不會養成補償被其他公司的假冒版本釣魚使用的習慣」。目前用戶已經收到了賠償的金額。FTX 對敲盜幣事件攻擊者已將所獲取利潤轉移至 Binance 和 FixedFloat 交易所。SBF 表示若攻擊者在 24 小時內歸還 95% 的被盜資金,則免除其法律責任。

目前來看,FTX 與 3Commas 都堅稱是用戶登陸了虛假釣魚網站而洩露了 API KEY。受害者當然對此並不同意。但事件核心確實是 API KEY 洩露。由於數據都掌握在 3Commas 與 FTX 內部,披露的資訊目前也非常稀少,所以真相究竟如何,外界可能也無法完全了解。總而言之,對 API KEY 的授權與管理需要更加謹慎。

24日晚,據 x_explore_eth 最新研究,因為 API KEY 洩露,除了 FTX 用戶因為對敲遭到數百萬美金的損失,Binance US 和 Bittrex 的交易所也遭到類似的攻擊,使用的小幣種分別為 SYS/USD 與 NXT/BTC,損失分別達到1053 ETH 和 301 ETH。

FTX 的 DMG/USD 當攻擊發生時,交易量增加千倍幣價波動 2-3 倍,屬於重大異常交易事件,但 FTX 並沒有即時阻止,問題後續持續多次發生,因此也需要承擔一定的責任(SBF 也及時補償了用戶損失),其他交易所也應該對此多加關注。

📍相關報導📍

FTX歸零事件》SBF:提供 “600萬美元” 一次性補償!3Commas : 疑為API釣魚

一用戶FTX API Key洩露,遭對敲交易160萬鎂歸零!DMG遭連累4次暴漲暴跌500%

160萬鎂歸零的用戶控:FTX臃腫大公司病的態度,要我先報案!專家:交易所有難言之隱



Tags: API KEYAPI 釣魚FTX對敲攻擊

Recommended videos

1:07

Switch fishing using Joy-Con as futuristic fishing rod

2.5k Views
2024-07-16
    3:18

    ‘Stranger Things 3: The Game’ arrives on iOS and Android

    2.5k Views
    2024-06-22
      0:26

      PS4 Pro will make more games look better on older TVs

      2.5k Views
      2024-06-15
        1:05

        Call of Duty: Modern Warfare’s Highway of Death controversy

        2.5k Views
        2024-07-06
          Show More
          Copyright (c) 2019 by Jegtheme.
          • About
          • Buy JNews
          • Request A Demo
          • Contact
          No Result
          View All Result
          • Account
          • BlockTempo Beginner – 動區新手村
          • Change Password
          • Forgot Password?
          • Home 1
          • Home 2
          • Home 3
          • Jin-homepage
          • Latest
          • Login
          • Profile
          • Register
          • Reset Password
          • Trending
          • Users
          • Users List Item
          • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
          • 所有文章
          • 關於 BlockTempo

          © 2025 JNews - Premium WordPress news & magazine theme by Jegtheme.

          Welcome Back!

          Login to your account below

          Forgotten Password? Sign Up

          Create New Account!

          Fill the forms below to register

          All fields are required. Log In

          Retrieve your password

          Please enter your username or email address to reset your password.

          Log In

          Add New Playlist