值得信赖的区块链资讯!
新型黑客手法:3Commas API KEY 泄露;在 FTX 等对敲盗币 全过程记录
吴说作者 | Colin Wu
21日一名杭州用户向吴说爆料:他的 FTX 账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个 BTC、上百个 ETH 以及几千个 FTT 等,全部通过交易小币 DMG 对敲盗走。用户1年前开始使用量化机器人 3Commas,FTX 的 API 不需要更新,所以从来没动过也没保存过 API。
FTX 反馈是由于有能够访问 API KEY 的人通过 REST API 完成,可能是泄露了用户 API KEY。FTX 表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas 则表示没有发生任何的泄露。

值得注意的是,FTX 客服在最初回复中表示,“受影响的并非只有你”,可随后 FTX 客服就不再联系,并且表示这是个误会。
问题来到了 3Commas 这边,它在吴说报道后连忙回应称:目前,3Commas 将此事视为重中之重。我们在登录时使用 2FA 和 OTP 等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
随后 3Commas 发布了一个公告:
10 月 20 日,3Commas 团队接到警报,发生一起事件,其中一些合作伙伴交换 API 密钥连接到 3Commas,并用于在合作伙伴账户上对 DMG 加密货币交易对进行未经授权的交易。
在 3Commas 和我们的合作伙伴交易所进行的合作调查中,发现许多 API KEY 与新的 3Commas 帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对 DMG 交易对执行未经授权的交易。API 密钥不是从 3Commas 获取的,而是从 3Commas 平台外部获取的。
我们扩大了调查范围,发现了几个假冒的 3Commas 网站,这些网站通过复制 3Commas 网络界面的设计并从 3Commas 用户那里捕获 API 密钥来“钓鱼”3Commas 用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.
API 密钥随后由虚假网站存储,随后用于在合作伙伴交易所的 DMG 交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了 3rd 方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和 3Commas 已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的 API 密钥。
如果您有一个连接到 3Commas 的交易所帐户,并且显示 API“无效”或“需要更新”,那么您的 API 详细信息可能已被泄露,并且 API 密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的 API 密钥。
https://3commas.io/blog/3commas-security-update-october-20
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币,他强调FTX 自 10 月 19 日以来就知道该漏洞,两天后我遭到了攻击!3Commas 说是网络钓鱼攻击,但我从未使用我的 3Commas 帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或 API 密钥保存到任何文档中,但仅在一年多前使用它来建立 FTX 连接。我也是一名 IT 工程师,我的笔记本电脑和智能手机由 Norton 360 和其他积极防止任何网络钓鱼或病毒攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过 3Commas。在他的截图中,19、20、21日均发生了关于 DMG 的对敲盗币,但 FTX 竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日 SBF 终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX 对敲盗币事件攻击者已将所获取利润转移至 Binance 和 FixedFloat 交易所。SBF 表示若攻击者在 24 小时内归还 95% 的被盗资金,则免除其法律责任。
目前来看,FTX 与 3Commas 都坚称是用户登陆了虚假钓鱼网站而泄露了 API KEY。受害者当然对此并不同意。但事件核心确实是 API KEY 泄露。由于数据都掌握在 3Commas 与 FTX 内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对 API KEY 的授权与管理需要更加谨慎。
24日晚,据 @x_explore_eth 最新研究,因为 API KEY 泄露,除了 FTX 用户因为对敲遭到数百万美金的损失,Binance US 和 Bittres 的交易所也遭到类似的攻击,使用的小币种分别为 SYS/USD 与 NXT/BTC,损失分别达到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但 FTX 并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任(SBF 也及时补偿了用户损失),其他交易所也应该对此多加关注。
阅读更多:
https://mirror.xyz/x-explore.eth/7vQgTcpa_AUw2JJixzLe7HHlDkPztS9q55GhMHpxy_w
比推快讯
更多 >>- 白宫 AI 和加密主管:加密行业已在稳定币收益问题作出让步,银行应做出回应
- 日元稳定币发行方 JPYC 完成约 1,200 万美元 B 轮融资,Asteria 领投
- 银行业人士反驳匿名说法:稳定币收益谈判仍在推进,3 月 1 日非最终期限
- 消息人士:稳定币收益协议难在 3 月前达成,分歧拖累市场结构法案进展
- 美国加密特许银行 SoFi 现已支持 Solana 网络存款功能
- 美股收盘加密板块普跌,BMNR 跌超 7.14%
- SEC 主席:美国曾在加密领域错失重大机遇,现正试图追回进度
- 麻吉大哥 25 倍杠杆做多 ETH 遭清算后再开多,当前累计亏损超 2900 万美元
- 美伊局势恶化市场再遭打击,比特币跌破 6.5 万美元,纳指与标普创去年 3 月以来最大单月跌幅
- 数据:ETH 全网合约持仓量 24h 减少 6.58%
- Trump Media 减持 2000 枚比特币,总持有量降至 9,542 枚
- 数据:若 ETH 突破 2,020 美元,主流 CEX 累计空单清算强度将达 9.27 亿美元
- 贝莱德近 3 日从 Coinbase 提取 10749 枚 BTC,总价值约 7.17 亿美元
- Trump Media 1 月出售 2000 枚 BTC,当前持仓降至 9452 枚
- Polymarket 上“美国在 3 月 1 日之前打击伊朗”事件概率升至 26%
- Paradigm 拟为新基金募资最高 15 亿美元,并扩展至 AI、机器人等领域
- MoonPay 推出 PYUSDx 框架,支持基于 PayPal PYUSD 发行品牌稳定币
- 美SEC主席:正在寻求重新夺回加密监管领域的话语权
- 摩根士丹利申请新的联邦信托银行牌照,拟托管数字资产并提供质押服务
- 特朗普:对与伊朗的谈判不满意
- Coinbase 法务负责人批评州监管机构误导预测市场监管问题
- 前Mt. Gox CEO提议进行硬分叉,以追回2011年被盗的价值52亿美元的比特币
- 特朗普发文呼吁最高法院重审或再审其关税政策案
- 道琼斯指数收盘下跌 521.28 点,标普 500 和纳斯达克均下跌
- 消息人士:SpaceX考虑最快3月秘密递交IPO申请,可能寻求超过1.75万亿美元的估值
- 特朗普下令:美国联邦政府将立即停用Anthropic的产品
- 美国2年期国债收益率跌至2022年以来最低水平
- 美国议员要求对币安展开非法金融风险调查
- 美国 30 年期国债收益率跌至 4.63%,为去年 10 月以来最低水平
- 加密 KOL 股票投资私人调查:AI、金属和能源为最热门板
- 特朗普在最高法院败诉后,面临 2000 起关税诉讼
- 美国前总统克林顿就爱泼斯坦案作证
- 调查:加密 KOL 资金加速转向美股,AI、金属与能源成主流配置方向
- 现货白银日内涨 6.48%,现货黄金创 1 月 30 日以来新高
- 多国发布撤离中东提醒
- 数据:ETH 当前全网 8 小时平均资金费率为 -0.0027%
- M0、MoonPay、PayPal 共同推出定制稳定币解决方案 PYUSDx
- 现货白银日内暴涨 6.00%,现报 93.58 美元/盎司
- 巴克莱探索区块链支付平台,或纳入稳定币与代币化存款
- 通胀数据超预期打压降息预期,比特币一度回落至 6.56 万美元附近
- 花旗银行将于 2026 年推出机构级比特币托管服务
- Vitalik Buterin 发文阐述以太坊扩容计划,涵盖短期 Gas 优化与长期 ZK-EVM 分阶段部署
- 特朗普媒体科技集团和 TAE 磋商分拆 Truth Social 方案并将设立新上市公司
- 美国明尼苏达州提出全面禁止加密货币 ATM 机法案
- 数据:比特币盘整于 6.2 万-7.2 万美元区间,期权未平仓量即将创历史新高
- OpenAI 创始人:将在合适时机考虑上市
- 美股开盘加密货币概念股普跌,BMNR 跌 3.69%
- 特朗普政府周五面临首个重大关税退税法定期限
- 分析:美 PPI 数据超预期走强,比特币或面临下行风险
- 以太坊基金会宣布启动 Project Odin 构建可持续项目支持资金体系
比推专栏
更多 >>- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
观点
比推热门文章
- SEC 主席:美国曾在加密领域错失重大机遇,现正试图追回进度
- 麻吉大哥 25 倍杠杆做多 ETH 遭清算后再开多,当前累计亏损超 2900 万美元
- 美伊局势恶化市场再遭打击,比特币跌破 6.5 万美元,纳指与标普创去年 3 月以来最大单月跌幅
- 数据:ETH 全网合约持仓量 24h 减少 6.58%
- Trump Media 减持 2000 枚比特币,总持有量降至 9,542 枚
- 数据:若 ETH 突破 2,020 美元,主流 CEX 累计空单清算强度将达 9.27 亿美元
- 贝莱德近 3 日从 Coinbase 提取 10749 枚 BTC,总价值约 7.17 亿美元
- Trump Media 1 月出售 2000 枚 BTC,当前持仓降至 9452 枚
- Polymarket 上“美国在 3 月 1 日之前打击伊朗”事件概率升至 26%
- Paradigm 拟为新基金募资最高 15 亿美元,并扩展至 AI、机器人等领域
比推 APP



