值得信赖的区块链资讯!
新型黑客手法:3Commas API KEY 泄露;在 FTX 等对敲盗币 全过程记录
吴说作者 | Colin Wu
21日一名杭州用户向吴说爆料:他的 FTX 账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个 BTC、上百个 ETH 以及几千个 FTT 等,全部通过交易小币 DMG 对敲盗走。用户1年前开始使用量化机器人 3Commas,FTX 的 API 不需要更新,所以从来没动过也没保存过 API。
FTX 反馈是由于有能够访问 API KEY 的人通过 REST API 完成,可能是泄露了用户 API KEY。FTX 表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas 则表示没有发生任何的泄露。

值得注意的是,FTX 客服在最初回复中表示,“受影响的并非只有你”,可随后 FTX 客服就不再联系,并且表示这是个误会。
问题来到了 3Commas 这边,它在吴说报道后连忙回应称:目前,3Commas 将此事视为重中之重。我们在登录时使用 2FA 和 OTP 等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
随后 3Commas 发布了一个公告:
10 月 20 日,3Commas 团队接到警报,发生一起事件,其中一些合作伙伴交换 API 密钥连接到 3Commas,并用于在合作伙伴账户上对 DMG 加密货币交易对进行未经授权的交易。
在 3Commas 和我们的合作伙伴交易所进行的合作调查中,发现许多 API KEY 与新的 3Commas 帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对 DMG 交易对执行未经授权的交易。API 密钥不是从 3Commas 获取的,而是从 3Commas 平台外部获取的。
我们扩大了调查范围,发现了几个假冒的 3Commas 网站,这些网站通过复制 3Commas 网络界面的设计并从 3Commas 用户那里捕获 API 密钥来“钓鱼”3Commas 用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.
API 密钥随后由虚假网站存储,随后用于在合作伙伴交易所的 DMG 交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了 3rd 方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和 3Commas 已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的 API 密钥。
如果您有一个连接到 3Commas 的交易所帐户,并且显示 API“无效”或“需要更新”,那么您的 API 详细信息可能已被泄露,并且 API 密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的 API 密钥。
https://3commas.io/blog/3commas-security-update-october-20
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币,他强调FTX 自 10 月 19 日以来就知道该漏洞,两天后我遭到了攻击!3Commas 说是网络钓鱼攻击,但我从未使用我的 3Commas 帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或 API 密钥保存到任何文档中,但仅在一年多前使用它来建立 FTX 连接。我也是一名 IT 工程师,我的笔记本电脑和智能手机由 Norton 360 和其他积极防止任何网络钓鱼或病毒攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过 3Commas。在他的截图中,19、20、21日均发生了关于 DMG 的对敲盗币,但 FTX 竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日 SBF 终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX 对敲盗币事件攻击者已将所获取利润转移至 Binance 和 FixedFloat 交易所。SBF 表示若攻击者在 24 小时内归还 95% 的被盗资金,则免除其法律责任。
目前来看,FTX 与 3Commas 都坚称是用户登陆了虚假钓鱼网站而泄露了 API KEY。受害者当然对此并不同意。但事件核心确实是 API KEY 泄露。由于数据都掌握在 3Commas 与 FTX 内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对 API KEY 的授权与管理需要更加谨慎。
24日晚,据 @x_explore_eth 最新研究,因为 API KEY 泄露,除了 FTX 用户因为对敲遭到数百万美金的损失,Binance US 和 Bittres 的交易所也遭到类似的攻击,使用的小币种分别为 SYS/USD 与 NXT/BTC,损失分别达到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但 FTX 并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任(SBF 也及时补偿了用户损失),其他交易所也应该对此多加关注。
阅读更多:
https://mirror.xyz/x-explore.eth/7vQgTcpa_AUw2JJixzLe7HHlDkPztS9q55GhMHpxy_w
比推快讯
更多 >>- 美联储 1 月维持利率不变概率为 86.2%,降息概率为 13.8%
- 数据:4000 枚 ETH 从 Veda 转出,价值约 1247 万美元
- 数据:149.29 万枚 TON 从 Kiln 转出,经中转后流入 TON
- 美CFTC批准Bitnomial上线预测市场业务
- 美国银行将 Coinbase 的评级上调至“买入”
- 美元指数上涨 0.26%,收于 98.936
- 数据:CVC 24 小时跌超 25%,TFUEL 涨超 120%
- 纽约时报:特朗普表示无意赦免SBF
- 嘉信理财分析师:今年BTC或继续横盘,待机构资金破局
- 消息人士:Polygon 拟以 1 亿至 1.25 亿美元收购比特币 ATM 提供商 Coinme
- 美国国会预算办公室预计美联储今年将小幅降息
- 美联储基金利率预计维持在 3.4% 直至 2028 年
- 美国财长贝森特:我认为美国总统特朗普将在一月份决定美联储主席人选
- 贝森特:利率仍远高于中性水平,不应处于紧缩模式
- 特朗普称已决定美联储主席人选
- 美参议院投票通过战争权力决议,限制特朗普对委内瑞拉采取军事行动的能力
- Truebit Protocol 疑似遭黑客攻击被窃 8535 枚 ETH
- 分析:比特币关键支撑位在 89,200 美元附近,交易者仍在使用杠杆逢低买入
- 美国通胀预期上升,就业前景恶化或阻碍美联储调整利率
- Polygon Labs 推出 Open Money Stack 助力实现无国界稳定币支付
- TD Cowen:加密货币监管法案有望 2026 年出台,或禁止总统家族涉足交易所业务
- 摩根士丹利计划今年推出数字钱包
- 纽约联储:1 年期通胀预期在 12 月升至 3.4%
- 某交易员花费 370 美元买入 WHITEWHALE,目前盈利超 80 万美元
- Strategy 将于 2 月 24-25 日召开“企业比特币大会”
- Delphi Digital 与 Polymarket 达成合作,研究观点可在预测市场上交易
- “Strategy 对手盘”转向看多,新建仓位目前规模共约 1.2 亿美元
- 摩根大通:ETF 资金流出放缓,加密市场抛售或已接近底部
- Optimism 提议使用 Superchain 收入 50%回购 OP
- 谷歌凭 Gemini 逆袭苹果成为全球市值第二高的公司
- 标普 500、纳斯达克和道琼斯指数均开盘下跌
- 贝森特再向美联储喊话,力主降息为特朗普新政护航
- 美股开盘加密板块普跌,Circle 下跌 1.7%
- 美股开盘,道指跌 0.3%
- 2025 年金价 53 次刷新历史纪录,ETF 涌入空前资金
- 惠誉:预计美联储上半年降息两次,今年失业率或稳于 4.6%
- 世界黄金协会:美国最高法院关税决策等三大因素对黄金未来行情构成影响
- 世界黄金协会:黄金在 12 月份录得 4%的涨幅,创下数十年来的最高年度回报纪录
- CZ:或将自传中文版命名为币安人生
- 观点:2026 年数字资产将从投机工具转变为金融基础设施
- SharpLink 在 Linea 上部署价值 1.7 亿美元的 ETH
- 今日美国比特币 ETF 净流出 6606 枚 BTC,以太坊 ETF 净流入 25608 枚 ETH
- 币安报告:2026 年美联储加速降息的预期利好比特币,1 月或为看跌势头的转折点
- 美国劳动力市场陷入“麻痹状态”初请人数略低于预期
- 交易员 Eugene:SOL 在三大主流币中表现最强,或涨至 200 美元
- AI 数据交换平台 Protege 完成 3000 万美元 A 轮融资,a16z 领投
- SOL Strategies 披露 SOL 总持仓增至约 52.3 万枚,12 月获得约 925 枚 SOL 质押奖励
- 米兰:期望今年降息 150 个基点以提振劳动力市场
- 美国财长贝森特敦促美联储进一步降息
- 数据:过去 24 小时全网爆仓 4.77 亿美元,多单爆仓 4.32 亿美元,空单爆仓 4,485.45 万美元
比推专栏
更多 >>观点
比推热门文章
- 美联储 1 月维持利率不变概率为 86.2%,降息概率为 13.8%
- 数据:4000 枚 ETH 从 Veda 转出,价值约 1247 万美元
- 数据:149.29 万枚 TON 从 Kiln 转出,经中转后流入 TON
- 美CFTC批准Bitnomial上线预测市场业务
- 美国银行将 Coinbase 的评级上调至“买入”
- 美元指数上涨 0.26%,收于 98.936
- 数据:CVC 24 小时跌超 25%,TFUEL 涨超 120%
- 纽约时报:特朗普表示无意赦免SBF
- 嘉信理财分析师:今年BTC或继续横盘,待机构资金破局
- 消息人士:Polygon 拟以 1 亿至 1.25 亿美元收购比特币 ATM 提供商 Coinme
比推 APP



