警惕新型黑客手法:3Commas API KEY泄露事件始末_COM:Community Token

21日一名杭州用户向吴说爆料:他的FTX账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个BTC、上百个ETH以及几千个FTT等,全部通过交易小币DMG对敲盗走。用户1年前开始使用量化机器人3Commas,FTX的API不需要更新,所以从来没动过也没保存过API。FTX反馈是由于有能够访问APIKEY的人通过RESTAPI完成,可能是泄露了用户APIKEY。FTX表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas则表示没有发生任何的泄露。

Paradigm:去中心化的虚拟世界可以容纳数万亿资产:金色财经报道,专注于加密货币的投资公司Paradigm最近发布的一篇文章表示,去中心化的虚拟世界可以容纳数万亿资产并提供数百万个就业机会。Paradigm承认,链上游戏继续面临限制游戏设计的技术限制的障碍 - 当前的基础设施(如以太坊虚拟机)并未针对复杂的游戏开发进行优化,链上游戏还必须应对真实货币市场、领先激励措施和游戏经济问题,但Rollup可扩展性和成本降低,以及游戏特定的区块链基础设施开发,将有助于解决这些问题,此外,尽管技术和设计挑战持续存在,但可组合的模组和无需许可的开放经济可能会打开链上游戏的格局。[2023/8/16 21:25:57]

值得注意的是,FTX客服在最初回复中表示,“受影响的并非只有你”,可随后FTX客服就不再联系,并且表示这是个误会。问题来到了3Commas这边,它在吴说报道后连忙回应称:目前,3Commas将此事视为重中之重。我们在登录时使用2FA和OTP等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。随后3Commas发布了一个公告:10月20日,3Commas团队接到警报,发生一起事件,其中一些合作伙伴交换API密钥连接到3Commas,并用于在合作伙伴账户上对DMG加密货币交易对进行未经授权的交易。在3Commas和我们的合作伙伴交易所进行的合作调查中,发现许多APIKEY与新的3Commas帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对DMG交易对执行未经授权的交易。API密钥不是从3Commas获取的,而是从3Commas平台外部获取的。我们扩大了调查范围,发现了几个假冒的3Commas网站,这些网站通过复制3Commas网络界面的设计并从3Commas用户那里捕获API密钥来“钓鱼”3Commas用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.API密钥随后由虚假网站存储,随后用于在合作伙伴交易所的DMG交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了3rd方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和3Commas已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的API密钥。如果您有一个连接到3Commas的交易所帐户,并且显示API“无效”或“需要更新”,那么您的API详细信息可能已被泄露,并且API密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的API密钥。https://3commas.io/blog/3commas-security-update-october-20然而在公告发布后,更多的受害者开始出现。一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近104比特币,他强调FTX自10月19日以来就知道该漏洞,两天后我遭到了攻击!3Commas说是网络钓鱼攻击,但我从未使用我的3Commas帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或API密钥保存到任何文档中,但仅在一年多前使用它来建立FTX连接。我也是一名IT工程师,我的笔记本电脑和智能手机由Norton360和其他积极防止任何网络钓鱼或病攻击的机制保护。另一名来自中国的量化交易的受害者也表示,从未使用过3Commas。在他的截图中,19、20、21日均发生了关于DMG的对敲盗币,但FTX竟然没有对此做预防措施。https://twitter.com/littlesand2/status/1583830658203283456

Euler Finance公布用户赎回方案:4月6日消息,DeFi 借贷协议Euler Finance公布用户赎回方案,其中追回的资金共计 95,556.36059211764 枚 ETH 和 43,063,729.35 枚 DAI,未回收的资金包括攻击者发送给 Tornado Cash 的共计 1100 枚 ETH 和发送到 Ronin 攻击者地址的 100 枚 ETH,另外 100 枚 ETH 被攻击者直接返还给用户,用户又将12枚ETH返还给Euler DAO金库。DAO金库地址还持有来自Sherlock协议的 3,396,964 枚 USDC 和 1,007,321 枚 DAI。

对于每个子账户,Euler Finance计划在协议被禁用的区块高度偿还所有负债,此时智能合约中定义的链上预言机价格(Uniswap 或 Chainlink,取决于市场)用于确定资产和负债的 ETH 价值,并且账户的每个资产(包括非抵押资产)按比例用于偿还负债。所有账户资产净值将被相加以获得总资产净值,每个账户将能够根据其在总资产净值中的比例领取追回的 ETH、DAI 和 USDC。如果追回金额的价值超过总资产净值,则超出部分将按比例分配给用户。[2023/4/6 13:47:10]

Polygon Labs与Unstoppable Domains合作推出 .polygon域名:3月14日消息,官方消息,Polygon Labs与Unstoppable Domains合作推出 .polygon域名。[2023/3/14 13:03:55]

随着舆论发酵,10月24日SBF终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX对敲盗币事件攻击者已将所获取利润转移至Binance和FixedFloat交易所。SBF表示若攻击者在24小时内归还95%的被盗资金,则免除其法律责任。目前来看,FTX与3Commas都坚称是用户登陆了虚假钓鱼网站而泄露了APIKEY。受害者当然对此并不同意。但事件核心确实是APIKEY泄露。由于数据都掌握在3Commas与FTX内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对APIKEY的授权与管理需要更加谨慎。24日晚,据@x_explore_eth最新研究,因为APIKEY泄露,除了FTX用户因为对敲遭到数百万美金的损失,BinanceUS和Bittres的交易所也遭到类似的攻击,使用的小币种分别为SYS/USD与NXT/BTC,损失分别达到1053ETH和301ETH。FTX的DMG/USD当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但FTX并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任,其他交易所也应该对此多加关注。阅读更多原地址

OP Labs:下一个OP Stack的基础是结算:3月5日消息,据官方推特,OP Labs分享了以太坊丹佛大会ETH Denver中深入探讨Optimism超级链的内容,其中指出超级链最终将允许开发人员将区块链视为一种计算资源,超级链的扩展意味着同一座桥上可以接入不限数量的链,可以在区块链部署之前就在本地计算出链上合约地址,甚至可以在区块链收到存款之前就在链上进行交易,下一个OP Stack的基础是结算,只需使用派生函数就可以在L2链上进行交易并存入L2链且无需故障证明,任何证明系统都可以与OP Stack一起部署,超级链能在每个L2上引入合约,从而支持所有其他L2之间的通信,实现L2到L2的直接消息传递。[2023/3/5 12:43:13]

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

火必盘点由Web2衍变成Web3的15个实用项目_ARK:STAR

Web2指的是众所周知的互联网版本。一个在互联网公司掌控下提供服务来交换个人数据的互联网。Web3指的是在区块链上运行的去中心化应用。任何用户都可以参与以太坊上的这些应用,个人数据相对更安全.

[0:15ms0-3:455ms