值得信赖的区块链资讯!
新型黑客手法:3Commas API KEY 泄露;在 FTX 等对敲盗币 全过程记录
吴说作者 | Colin Wu
21日一名杭州用户向吴说爆料:他的 FTX 账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个 BTC、上百个 ETH 以及几千个 FTT 等,全部通过交易小币 DMG 对敲盗走。用户1年前开始使用量化机器人 3Commas,FTX 的 API 不需要更新,所以从来没动过也没保存过 API。
FTX 反馈是由于有能够访问 API KEY 的人通过 REST API 完成,可能是泄露了用户 API KEY。FTX 表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas 则表示没有发生任何的泄露。

值得注意的是,FTX 客服在最初回复中表示,“受影响的并非只有你”,可随后 FTX 客服就不再联系,并且表示这是个误会。
问题来到了 3Commas 这边,它在吴说报道后连忙回应称:目前,3Commas 将此事视为重中之重。我们在登录时使用 2FA 和 OTP 等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。
随后 3Commas 发布了一个公告:
10 月 20 日,3Commas 团队接到警报,发生一起事件,其中一些合作伙伴交换 API 密钥连接到 3Commas,并用于在合作伙伴账户上对 DMG 加密货币交易对进行未经授权的交易。
在 3Commas 和我们的合作伙伴交易所进行的合作调查中,发现许多 API KEY 与新的 3Commas 帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对 DMG 交易对执行未经授权的交易。API 密钥不是从 3Commas 获取的,而是从 3Commas 平台外部获取的。
我们扩大了调查范围,发现了几个假冒的 3Commas 网站,这些网站通过复制 3Commas 网络界面的设计并从 3Commas 用户那里捕获 API 密钥来“钓鱼”3Commas 用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.
API 密钥随后由虚假网站存储,随后用于在合作伙伴交易所的 DMG 交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了 3rd 方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和 3Commas 已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的 API 密钥。
如果您有一个连接到 3Commas 的交易所帐户,并且显示 API“无效”或“需要更新”,那么您的 API 详细信息可能已被泄露,并且 API 密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的 API 密钥。
https://3commas.io/blog/3commas-security-update-october-20
然而在公告发布后,更多的受害者开始出现。
一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币,他强调FTX 自 10 月 19 日以来就知道该漏洞,两天后我遭到了攻击!3Commas 说是网络钓鱼攻击,但我从未使用我的 3Commas 帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或 API 密钥保存到任何文档中,但仅在一年多前使用它来建立 FTX 连接。我也是一名 IT 工程师,我的笔记本电脑和智能手机由 Norton 360 和其他积极防止任何网络钓鱼或病毒攻击的机制保护。
另一名来自中国的量化交易的受害者也表示,从未使用过 3Commas。在他的截图中,19、20、21日均发生了关于 DMG 的对敲盗币,但 FTX 竟然没有对此做预防措施。
https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日 SBF 终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX 对敲盗币事件攻击者已将所获取利润转移至 Binance 和 FixedFloat 交易所。SBF 表示若攻击者在 24 小时内归还 95% 的被盗资金,则免除其法律责任。
目前来看,FTX 与 3Commas 都坚称是用户登陆了虚假钓鱼网站而泄露了 API KEY。受害者当然对此并不同意。但事件核心确实是 API KEY 泄露。由于数据都掌握在 3Commas 与 FTX 内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对 API KEY 的授权与管理需要更加谨慎。
24日晚,据 @x_explore_eth 最新研究,因为 API KEY 泄露,除了 FTX 用户因为对敲遭到数百万美金的损失,Binance US 和 Bittres 的交易所也遭到类似的攻击,使用的小币种分别为 SYS/USD 与 NXT/BTC,损失分别达到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但 FTX 并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任(SBF 也及时补偿了用户损失),其他交易所也应该对此多加关注。
阅读更多:
https://mirror.xyz/x-explore.eth/7vQgTcpa_AUw2JJixzLe7HHlDkPztS9q55GhMHpxy_w
比推快讯
更多 >>- 终极空头巨鲸重新下调止盈区至 7.5 万美元,本月已提现 2209 万美元保证金
- 摩根大通:不再预计美联储将在 12 月降息
- Silo Labs 更新 xUSD 脱锚事件处理进展,目前已确认还款约 213 万美元
- 数据:当前加密恐慌贪婪指数为 15,处于极度恐慌状态
- 易理华:现货策略抄底 ETH 依旧未变,看好 ETH/BTC 后续行情
- 达利欧警告:AI 泡沫暂时不会破裂,现在离场还太早
- 数据:61.26 枚 BTC 从 Coinbase 转出,价值约 498 万美元
- 加密总市值下探至 3 万亿美元
- Mike Alfred:有人正通过衍生品试图压低比特币价格并恐吓投资者抛售
- 某鲸鱼向 Hyperliquid 存入 224 万枚 USDC,并以 40 倍杠杆做空 BTC
- Hyperliquid 上最大 BTC 空头单币浮盈 3180 万美元
- MoonPay Ventures 宣布对加密钱包 Zengo Wallet 进行战略投资
- 数据:CTSI 24 小时跌超 29%,DATA 跌幅超 35%
- ZEC 矿工日收益小幅提升,挖矿难度接近历史最高水平
- 花旗银行与 Swift 完成法币与数字货币 PvP 结算流程试点
- RootData:SIGN 将于一周后解锁价值约 377 万美元的代币
- 数据:昨日以太坊现货 ETF 净流出额达 2.6066 亿美元
- Irys 公布代币经济学:8% 将用于空投及未来激励
- 高盛预警:美股暴跌背后暗藏极端对冲恐慌
- VanEck:本轮比特币抛售潮由中期持币者驱动,长期持币者保持稳定
- 中国央行与阿联酋央行启动支付互联与 JISR 多边数字货币桥项目
- 数据:过去 24 小时全网爆仓 8.32 亿美元,多单爆仓 7.13 亿美元,空单爆仓 1.19 亿美元
- Bitwise XRP ETF 上市,美国 XRP 现货 ETF 单日总净流入 1.18 亿美元
- Tom Lee:加密市场去杠杆周期调整或接近尾声
- Re7 Labs 发布 xUSD 脱锚事件更新,已聘请律所推进法律行动和资产追回
- 数据:1999.99 枚 ETH 从 Crypto.com 转入 Deribit,价值约 571 万美元
- Mu Digital 完成 150 万美元 Pre-Seed 轮融资,专注将亚洲高收益信贷引入链上
- 数据:某巨鲸 wstETH 头寸遭清算,价值约 652 万美元
- Dinari 整合 LayerZero,实现跨链交易代币化美股
- 数据:币安 60% 交易量来自山寨币,创年内新高
- VerifiedX 与 Crypto.com 合作,托管及 OTC 服务支持 15 亿美元资产
- 英国严重欺诈办公室调查 2800 万美元加密基金崩盘案,两人被捕
- 美 SEC 将于 12 月 15 日举办加密货币隐私问题圆桌会议
- DAT 飞轮熄灭,加密 KOL 暗示 DAT 公司将抛售储备,市场仍将深度洗盘
- 亚洲早盘金价下跌,市场对美联储降息存疑
- 某比特币巨鲸做空浮盈超 5700 万美元
- 数据:CZ 对手盘巨鲸 ETH、XRP、DOGE 多单全部由盈转亏,现浮亏已超 3200 万美元
- CZ 对手盘巨鲸多单浮亏近 3200 万美元,以太坊多单爆仓价为 2,528 美元
- 贾跃亭参投上市公司 QLGN 已更名为 AIxCrypto,将开展股票代币化业务
- 某机构巨鲸今日转向做多
- 曾借币做空 6.6 万枚 ETH巨鲸再次增持价值超 1.62 亿美元 ETH,总持仓升至 432,718 枚 ETH
- 俄罗斯利用加密货币洗钱网络资助 Marsalek 间谍组织
- 分析师:就业数据未能明确利率前景,市场缺乏上涨动能
- 摩根大通:若 Strategy 股票被指数剔除,或面临数十亿美元资金撤离
- 美联储鹰派齐发声,资产价格崩盘风险或成降息新拦路虎
- 数据:“麻吉”再次加仓 25 倍以太坊多单,爆仓价 2818.3 美元
- 特朗普提名 CFTC 主席候选人塞利格获参议院委员会通过
- G20 金融监管机构呼吁密切关注私人信贷与稳定币发展
- Movement 再将 5000 万枚回购的 MOVE 代币转回 CEX
- 阿根廷国会委员会指控总统米莱参与 $LIBRA 加密货币骗局
比推专栏
更多 >>观点
比推热门文章
- Silo Labs 更新 xUSD 脱锚事件处理进展,目前已确认还款约 213 万美元
- 数据:当前加密恐慌贪婪指数为 15,处于极度恐慌状态
- 易理华:现货策略抄底 ETH 依旧未变,看好 ETH/BTC 后续行情
- 达利欧警告:AI 泡沫暂时不会破裂,现在离场还太早
- 数据:61.26 枚 BTC 从 Coinbase 转出,价值约 498 万美元
- 加密总市值下探至 3 万亿美元
- Mike Alfred:有人正通过衍生品试图压低比特币价格并恐吓投资者抛售
- 某鲸鱼向 Hyperliquid 存入 224 万枚 USDC,并以 40 倍杠杆做空 BTC
- Hyperliquid 上最大 BTC 空头单币浮盈 3180 万美元
- MoonPay Ventures 宣布对加密钱包 Zengo Wallet 进行战略投资
比推 APP



