作者:Colin Wu
原文:《新型黑客手法:3Commas API KEY 泄露;在 FTX 等对敲盗币 全过程记录》
21日一名杭州用户向吴说爆料:他的 FTX 账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个 BTC、上百个 ETH 以及几千个 FTT 等,全部通过交易小币 DMG 对敲盗走。用户1年前开始使用量化机器人 3Commas,FTX 的 API 不需要更新,所以从来没动过也没保存过 API。
FTX 反馈是由于有能够访问 API KEY 的人通过 REST API 完成,可能是泄露了用户 API KEY。FTX 表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas 则表示没有发生任何的泄露。
FTX债权人名单包括明星运动员、加密公司、州政府等:金色财经报道,FTX提交给特拉华州破产法院一份详尽的债权人名单,这份116页的文件披露了FTX广泛的债权人,包括行业参与者、银行、律师事务所以及与之有商业合作关系的公司。其中包括亚马逊AWS、苹果、Meta Platforms、LinkedIn、Twitter、Netflix 和 Adobe 等巨头;在加密货币行业,Coinbase、币安资本管理公司、Chainalysis、Yuga Labs、Doodles、BlockFi 和 Silvergate Bank 等公司名列榜单;新闻刊物包括华尔街日报、CoinDesk和Benzinga。
债权人还包括明星运动员,如坦帕湾海盗队四分卫 Tom Brady 和波士顿红袜队前指定击球手 David Ortiz,其他企业包括 Coachella 音乐节、Carbone 的迈阿密海滩餐厅和豪华 Nobu 酒店。巴哈马总理、该岛国的其他政府办公室以及美国州税务、消费者事务和司法部长办公室也被列入名单。[2023/1/27 11:31:44]
外媒:FTX收购韩国加密交易所Bithumb的谈判或已破裂:11月9日消息,据外媒报道,多家业界相关人士透露,FTX收购韩国加密交易所Bithumb的谈判或已破裂。今年8月,Bithumb大股东Vidente在回应KOSDAQ询问时发布的一份公告中表示,FTX确实已与Bithumb Korea和Bithumb Holdings就股权的处置进行了接触,但没有确定具体内容。重新公示的期限是本月24日,但Vidente表示无法对此进行确认。
Bithumb官方称,Vidente的股份出售与Bithumb无关。此前有业内人士猜测,完成Bithumb收购的FTX正在寻找Gopax等其他国内交易所,但已经证实这不是真的,Gopax运营商表示从未收到FTX的正式报价。
此前FTX与釜山市曾签署合作协议,但釜山市一位官员断言,FTX危机与釜山数字资产交易所没有直接关系。(Decenter)[2022/11/9 12:37:37]
值得注意的是,FTX 客服在最初回复中表示,“受影响的并非只有你”,可随后 FTX 客服就不再联系,并且表示这是个误会。
开源投资组合分析工具Rotki发布v1.16.0版本,接入FTX交易所:4月27日消息,开源投资组合跟踪与分析工具Rotki发布v1.16.0版本,接入FTX交易所。用户可以通过导入API密钥,在Rotki中显示其在FTX交易所的数据,包括资产余额、盈利报告、存款、交易、取款等。其他新增功能主要有:支持用户添加任何类型的自定义资产、动态更新本地资产清单、可读的历史交易视图等。[2021/4/27 21:04:28]
问题来到了 3Commas 这边,它在吴说报道后连忙回应称:目前,3Commas 将此事视为重中之重。我们在登录时使用 2FA 和 OTP 等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
FTX 禁止交易特朗普合约及其系列总统大选合约:数字资产衍生品交易所FTX发布公告,禁止IP地址交易特朗普合约及其系列2020美国总统大选合约。2020美国总统系列合约是FTX 2月推出的合约产品。据官方公告,FTX 2020美国总统系列合约现已被禁止交易的国家和地区为美国、加拿大、欧盟、英国、新加坡、阿联酋、柬埔寨、土耳其、和香港,以及其他 FTX 受禁止司法权区居民。[2020/4/29]
随后 3Commas 发布了一个公告:
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币,他强调FTX 自 10 月 19 日以来就知道该漏洞,两天后我遭到了攻击!3Commas 说是网络钓鱼攻击,但我从未使用我的 3Commas 帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或 API 密钥保存到任何文档中,但仅在一年多前使用它来建立 FTX 连接。我也是一名 IT 工程师,我的笔记本电脑和智能手机由 Norton 360 和其他积极防止任何网络钓鱼或病攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过 3Commas。在他的截图中,19、20、21日均发生了关于 DMG 的对敲盗币,但 FTX 竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456
随着舆论发酵,10月24日 SBF 终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX 对敲盗币事件攻击者已将所获取利润转移至 Binance 和 FixedFloat 交易所。SBF 表示若攻击者在 24 小时内归还 95% 的被盗资金,则免除其法律责任。
目前来看,FTX 与 3Commas 都坚称是用户登陆了虚假钓鱼网站而泄露了 API KEY。受害者当然对此并不同意。但事件核心确实是 API KEY 泄露。由于数据都掌握在 3Commas 与 FTX 内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对 API KEY 的授权与管理需要更加谨慎。
24日晚,据 @x_explore_eth 最新研究,因为 API KEY 泄露,除了 FTX 用户因为对敲遭到数百万美金的损失,Binance US 和 Bittres 的交易所也遭到类似的攻击,使用的小币种分别为 SYS/USD 与 NXT/BTC,损失分别达到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但 FTX 并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任(SBF 也及时补偿了用户损失),其他交易所也应该对此多加关注。
吴说区块链
个人专栏
阅读更多
金色早8点
区块律动BlockBeats
1435Crypto
金色财经
比推 Bitpush News
blockin
Block unicorn
Foresight News
Odaily星球日报
Bankless
DeFi之道
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。