新型黑客手法:3Commas API KEY 泄露;在 FTX 等对敲盗币 全过程记录

吴说区块链Publicado a 2022-10-25Actualizado a 2022-10-25

Resumen

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币。

21日一名杭州用户向吴说爆料:他的 FTX 账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个 BTC、上百个 ETH 以及几千个 FTT 等,全部通过交易小币 DMG 对敲盗走。用户1年前开始使用量化机器人 3Commas,FTX 的 API 不需要更新,所以从来没动过也没保存过 API。

FTX 反馈是由于有能够访问 API KEY 的人通过 REST API 完成,可能是泄露了用户 API KEY。FTX 表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas 则表示没有发生任何的泄露。

值得注意的是,FTX 客服在最初回复中表示,“受影响的并非只有你”,可随后 FTX 客服就不再联系,并且表示这是个误会。

问题来到了 3Commas 这边,它在吴说报道后连忙回应称:目前,3Commas 将此事视为重中之重。我们在登录时使用 2FA 和 OTP 等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

随后 3Commas 发布了一个公告:

10 月 20 日,3Commas 团队接到警报,发生一起事件,其中一些合作伙伴交换 API 密钥连接到 3Commas,并用于在合作伙伴账户上对 DMG 加密货币交易对进行未经授权的交易。

在 3Commas 和我们的合作伙伴交易所进行的合作调查中,发现许多 API KEY 与新的 3Commas 帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对 DMG 交易对执行未经授权的交易。API 密钥不是从 3Commas 获取的,而是从 3Commas 平台外部获取的。

我们扩大了调查范围,发现了几个假冒的 3Commas 网站,这些网站通过复制 3Commas 网络界面的设计并从 3Commas 用户那里捕获 API 密钥来“钓鱼”3Commas 用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

API 密钥随后由虚假网站存储,随后用于在合作伙伴交易所的 DMG 交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了 3rd 方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和 3Commas 已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的 API 密钥。

如果您有一个连接到 3Commas 的交易所帐户,并且显示 API“无效”或“需要更新”,那么您的 API 详细信息可能已被泄露,并且 API 密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的 API 密钥。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币,他强调FTX 自 10 月 19 日以来就知道该漏洞,两天后我遭到了攻击!3Commas 说是网络钓鱼攻击,但我从未使用我的 3Commas 帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或 API 密钥保存到任何文档中,但仅在一年多前使用它来建立 FTX 连接。我也是一名 IT 工程师,我的笔记本电脑和智能手机由 Norton 360 和其他积极防止任何网络钓鱼或病毒攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过 3Commas。在他的截图中,19、20、21日均发生了关于 DMG 的对敲盗币,但 FTX 竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日 SBF 终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX 对敲盗币事件攻击者已将所获取利润转移至 Binance 和 FixedFloat 交易所。SBF 表示若攻击者在 24 小时内归还 95% 的被盗资金,则免除其法律责任。

目前来看,FTX 与 3Commas 都坚称是用户登陆了虚假钓鱼网站而泄露了 API KEY。受害者当然对此并不同意。但事件核心确实是 API KEY 泄露。由于数据都掌握在 3Commas 与 FTX 内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对 API KEY 的授权与管理需要更加谨慎。

24日晚,据 @x_explore_eth 最新研究,因为 API KEY 泄露,除了 FTX 用户因为对敲遭到数百万美金的损失,Binance US 和 Bittres 的交易所也遭到类似的攻击,使用的小币种分别为 SYS/USD 与 NXT/BTC,损失分别达到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但 FTX 并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任(SBF 也及时补偿了用户损失),其他交易所也应该对此多加关注。

Lecturas Relacionadas

¿Se puede ganar dinero de forma segura siguiendo ciegamente las probabilidades previas al partido de Polymarket en la NBA?

**¿Se puede ganar dinero constante siguiendo ciegamente las probabilidades de Polymarket en la NBA? Un análisis lo desvela.** Un análisis retrospectivo de 1096 partidos de la temporada regular NBA 2025-26 prueba que seguir ciegamente la probabilidad de victoria previa al partido en Polymarket **no es una estrategia rentable**. La estrategia de prueba, que apostó 100 dólares en cada partido al equipo con mayor probabilidad 3 minutos antes del inicio, resultó en una **pérdida del -1.87%** (pérdida de $2054 de una inversión de $109,600). Esto demuestra que el mercado es eficiente y los precios ya incorporan toda la información disponible, dejando poco espacio para el arbitraje simple. Sin embargo, el análisis por equipos revela diferencias significativas. Algunos equipos, como Portland Trail Blazers (ROI 19%), Philadelphia 76ers (ROI 14%), San Antonio Spurs (ROI 12%), Los Angeles Lakers (ROI 11%) y Charlotte Hornets (ROI 9%), superaron consistentemente las expectativas del mercado cuando eran favoritos. Curiosamente, estos no son necesariamente los equipos más fuertes o más débiles. Por el contrario, los equipos con los mejores récords, como Boston Celtics o Denver Nuggets, estaban correctamente valorados, ofreciendo retornos mínimos o incluso negativos. En conclusión, aunque seguir el mercado ciegamente no genera ganancias, identificar equipos específicos cuya performance consistentemente supera las probabilidades del mercado podría ser la clave para una estrategia exitosa.

Odaily星球日报Hace 8 min(s)

¿Se puede ganar dinero de forma segura siguiendo ciegamente las probabilidades previas al partido de Polymarket en la NBA?

Odaily星球日报Hace 8 min(s)

¿El repunte de las criptomonedas alternativas (altcoins) significa que ha vuelto el mercado alcista?

En los últimos días, mientras Bitcoin se mantiene estable, algunas altcoins de baja capitalización (menos de $20 millones) han experimentado subidas explosivas de hasta 10x en pocos días. Esto no se debe a un regreso de la tendencia alcista general ("altseason"), sino a una vulnerabilidad estructural creada por la caída del 40% en la capitalización total del mercado de altcoins desde diciembre de 2024. La drástica reducción de la capitalización ha facilitado que actores con capital limitado acumulen grandes porciones de la oferta circulante de ciertos tokens, permitiéndoles manipular el precio. Casos como el de SIREN, donde una entidad controlaba hasta el 88% de la oferta, lo demuestran. Los vendedores en corto (shorters) se convierten en combustible para estas subidas, ya que las tasas de financiación negativas extremas (hasta -0.4579% cada 8 horas) y las liquidaciones automáticas crean un ciclo de compra que impulsa el precio aún más. Los datos indican que esta actividad es impulsada por capital existente, no por nuevo dinero entrante. El índice "Altseason" se sitúa en 34/100 y la dominancia de Bitcoin en el 58.5%, lo que dista mucho del verdadero "altseason" de 2021. Los flujos de los ETF institucionales hacia altcoins like Solana o XRP son débiles o negativos, confirmando que el capital institucional sigue anclado principalmente en Bitcoin. En resumen, estas subidas explosivas son un eco de la manipulación en mercados frágiles y con poca liquidez, no una señal de que un mercado alcista generalizado haya regresado.

marsbitHace 42 min(s)

¿El repunte de las criptomonedas alternativas (altcoins) significa que ha vuelto el mercado alcista?

marsbitHace 42 min(s)

Trading

Spot
Futuros

Artículos destacados

Qué es BITCOIN

Comprendiendo HarryPotterObamaSonic10Inu (ERC-20) y Su Posición en el Espacio Cripto En los últimos años, el mercado de criptomonedas ha sido testigo de un aumento en la popularidad de las monedas meme, capturando el interés no solo de los traders, sino también de aquellos que buscan participación comunitaria y valor de entretenimiento. Entre estos tokens únicos se encuentra HarryPotterObamaSonic10Inu (ERC-20), un proyecto intrigante que fusiona referencias culturales en el tejido de las criptomonedas. Este artículo ahonda en los aspectos clave de HarryPotterObamaSonic10Inu, explorando sus mecanismos, su ética impulsada por la comunidad y su compromiso con el panorama cripto más amplio. ¿Qué es HarryPotterObamaSonic10Inu (ERC-20)? Como su nombre indica, HarryPotterObamaSonic10Inu es una moneda meme construida sobre la blockchain de Ethereum, clasificada bajo el estándar ERC-20. A diferencia de las criptomonedas tradicionales que pueden enfatizar la utilidad práctica o el potencial de inversión, este token prospera en el valor de entretenimiento y la fuerza de su comunidad. El proyecto tiene como objetivo fomentar un entorno donde los usuarios comprometidos puedan reunirse, compartir ideas y participar en actividades inspiradas por diversos fenómenos culturales. Una característica notable de HarryPotterObamaSonic10Inu es su cero impuesto sobre las transacciones. Este elemento atractivo busca incentivar el comercio y la participación comunitaria, sin cargos adicionales que puedan disuadir a los traders de pequeña escala. El suministro total de la moneda se establece en mil millones de tokens, cifra que marca su intención de mantener una circulación sustancial dentro de la comunidad. Creador de HarryPotterObamaSonic10Inu (ERC-20) Los orígenes de HarryPotterObamaSonic10Inu están algo envueltos en misterio; los detalles sobre el creador siguen siendo desconocidos. El desarrollo de este token carece de un equipo identificable o un plan explícito, lo cual no es raro dentro del sector de las monedas meme. En su lugar, el proyecto ha surgido de forma orgánica, con su progreso fuertemente dependiente del entusiasmo y la participación de su comunidad. Inversores de HarryPotterObamaSonic10Inu (ERC-20) En cuanto a inversiones externas y respaldo, HarryPotterObamaSonic10Inu también se mantiene ambiguo. El token no enumera ninguna fundación de inversión conocida o apoyo organizacional significativo. Más bien, la savia del proyecto es su comunidad de base, que informa su crecimiento y sostenibilidad a través de la acción colectiva y la participación en el espacio cripto. ¿Cómo Funciona HarryPotterObamaSonic10Inu (ERC-20)? Como una moneda meme, HarryPotterObamaSonic10Inu opera principalmente fuera de los marcos tradicionales que a menudo rigen el valor de los activos. Hay varios aspectos distintivos que definen cómo funciona el proyecto: Transacciones Sin Impuestos: Sin comisiones fiscales en las transacciones, los usuarios pueden comprar y vender el token libremente sin preocuparse por costos ocultos. Compromiso de la Comunidad: El proyecto prospera en la interacción comunitaria, aprovechando plataformas de redes sociales para crear expectación y facilitar la participación. Las discusiones, el intercambio de contenido y el compromiso son elementos cruciales que ayudan a expandir su alcance y fomentar la lealtad entre los seguidores. Sin Utilidad Práctica: Cabe señalar que HarryPotterObamaSonic10Inu no ofrece una utilidad concreta dentro del ecosistema financiero. Más bien, se clasifica como un token principalmente para actividades de entretenimiento y comunitarias. Referencia Cultural: El token incorpora hábilmente elementos de la cultura popular para atraer interés, conectando con entusiastas de los memes y seguidores de criptomonedas por igual. HarryPotterObamaSonic10Inu ejemplifica cómo las monedas meme operan de manera diferente a los proyectos de criptomonedas más tradicionales, ingresando al mercado como constructos sociales innovadores en lugar de activos utilitarios. Cronología de HarryPotterObamaSonic10Inu (ERC-20) La historia de HarryPotterObamaSonic10Inu se caracteriza por varios hitos notables: Creación: El token surgió de un meme viral, capturando la imaginación de muchos entusiastas de las criptomonedas. No se disponen de fechas específicas de creación, lo que subraya su ascenso orgánico. Listado en Exchanges: HarryPotterObamaSonic10Inu ha logrado estar presente en varios exchanges, facilitando el acceso y el comercio por parte de la comunidad. Iniciativas de Compromiso Comunitario: Actividades en curso destinadas a mejorar la interacción comunitaria, incluidos concursos, campañas en redes sociales y generación de contenido por parte de fans y defensores. Planes de Expansión Futura: La hoja de ruta del proyecto incluye el lanzamiento de una colección de NFT, mercancía y un sitio de comercio electrónico relacionado con sus temas culturales, involucrando aún más a la comunidad e intentando añadir más dimensiones a su ecosistema. Puntos Clave Sobre HarryPotterObamaSonic10Inu (ERC-20) Naturaleza Impulsada por la Comunidad: El proyecto prioriza la aportación y creatividad colectiva, asegurando que la participación de los usuarios esté en el centro de su desarrollo. Clasificación como Moneda Meme: Representa la epítome de la criptomoneda basada en el entretenimiento, diferenciándose de los vehículos de inversión tradicionales. Sin Afiliación Directa con Bitcoin: A pesar de la similitud en el nombre del ticker, HarryPotterObamaSonic10Inu es distinto y no mantiene ninguna relación con Bitcoin u otras criptomonedas establecidas. Enfoque en la Colaboración: HarryPotterObamaSonic10Inu está diseñado para crear un espacio para la colaboración y el intercambio de historias entre sus poseedores, proporcionando una vía para la creatividad y la unión comunitaria. Perspectivas Futuras: La ambición de expandirse más allá de su premisa inicial en NFTs y mercancía delinean un camino para que el proyecto potencialmente ingrese en avenidas más convencionales dentro de la cultura digital. A medida que las monedas meme continúan capturando la imaginación de la comunidad de criptomonedas, HarryPotterObamaSonic10Inu (ERC-20) destaca por sus lazos culturales y su enfoque centrado en la comunidad. Aunque puede no encajar en el molde típico de un token impulsado por la utilidad, su esencia radica en la alegría y la camaradería fomentadas entre sus simpatizantes, destacando la naturaleza evolutiva de las criptomonedas en una era cada vez más digital. A medida que el proyecto sigue desarrollándose, será importante observar cómo las dinámicas comunitarias influyen en su trayectoria en el panorama en constante cambio de la tecnología blockchain.

1.7k Vistas totalesPublicado en 2024.04.01Actualizado en 2024.12.03

Qué es BITCOIN

Cómo comprar BTC

¡Bienvenido a HTX.com! Hemos hecho que comprar Bitcoin (BTC) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Bitcoin (BTC) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Bitcoin (BTC)Después de comprar tu Bitcoin (BTC), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Bitcoin (BTC)Tradear fácilmente con Bitcoin (BTC) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

5.9k Vistas totalesPublicado en 2024.12.12Actualizado en 2025.03.21

Cómo comprar BTC

Qué es $BITCOIN

ORO DIGITAL ($BITCOIN): Un Análisis Exhaustivo Introducción al ORO DIGITAL ($BITCOIN) ORO DIGITAL ($BITCOIN) es un proyecto basado en blockchain que opera en la red Solana, cuyo objetivo es combinar las características de los metales preciosos tradicionales con la innovación de las tecnologías descentralizadas. Aunque comparte un nombre con Bitcoin, a menudo denominado “oro digital” debido a su percepción como un almacén de valor, ORO DIGITAL es un token separado diseñado para crear un ecosistema único dentro del paisaje Web3. Su meta es posicionarse como un activo digital alternativo viable, aunque los detalles sobre sus aplicaciones y funcionalidades aún están en desarrollo. ¿Qué es ORO DIGITAL ($BITCOIN)? ORO DIGITAL ($BITCOIN) es un token de criptomoneda diseñado explícitamente para su uso en la blockchain de Solana. A diferencia de Bitcoin, que proporciona un papel de almacenamiento de valor ampliamente reconocido, este token parece centrarse en aplicaciones y características más amplias. Aspectos notables incluyen: Infraestructura Blockchain: El token está construido sobre la blockchain de Solana, conocida por su capacidad para manejar transacciones de alta velocidad y bajo costo. Dinámicas de Suministro: ORO DIGITAL tiene un suministro máximo limitado a 100 cuatrillones de tokens (100P $BITCOIN), aunque los detalles sobre su suministro circulante no se han divulgado actualmente. Utilidad: Aunque las funcionalidades precisas no están delineadas explícitamente, hay indicios de que el token podría ser utilizado para diversas aplicaciones, potencialmente involucrando aplicaciones descentralizadas (dApps) o estrategias de tokenización de activos. ¿Quién es el Creador de ORO DIGITAL ($BITCOIN)? En la actualidad, la identidad de los creadores y el equipo de desarrollo detrás de ORO DIGITAL ($BITCOIN) sigue siendo desconocida. Esta situación es típica entre muchos proyectos innovadores dentro del espacio blockchain, particularmente aquellos alineados con las finanzas descentralizadas y los fenómenos de monedas meme. Si bien tal anonimato puede fomentar una cultura impulsada por la comunidad, intensifica las preocupaciones sobre la gobernanza y la responsabilidad. ¿Quiénes son los Inversores de ORO DIGITAL ($BITCOIN)? La información disponible indica que ORO DIGITAL ($BITCOIN) no tiene patrocinadores institucionales conocidos ni inversiones destacadas de capital de riesgo. El proyecto parece operar bajo un modelo de peer-to-peer centrado en el apoyo y la adopción de la comunidad en lugar de rutas de financiación tradicionales. Su actividad y liquidez se sitúan principalmente en intercambios descentralizados (DEX), como PumpSwap, en lugar de plataformas de trading centralizadas establecidas, lo que resalta aún más su enfoque de base. Cómo Funciona ORO DIGITAL ($BITCOIN) Los mecanismos operativos de ORO DIGITAL ($BITCOIN) se pueden elaborar en función de su diseño blockchain y atributos de red: Mecanismo de Consenso: Al aprovechar el único mecanismo de prueba de historia (PoH) de Solana combinado con un modelo de prueba de participación (PoS), el proyecto asegura una validación eficiente de transacciones que contribuye al alto rendimiento de la red. Tokenómica: Aunque los mecanismos deflacionarios específicos no se han detallado extensamente, el vasto suministro máximo de tokens implica que podría atender microtransacciones o casos de uso nicho que aún están por definirse. Interoperabilidad: Existe el potencial de integración con el ecosistema más amplio de Solana, incluyendo varias plataformas de finanzas descentralizadas (DeFi). Sin embargo, los detalles sobre integraciones específicas siguen sin especificarse. Cronología de Eventos Clave Aquí hay una cronología que destaca hitos significativos relacionados con ORO DIGITAL ($BITCOIN): 2023: El despliegue inicial del token ocurre en la blockchain de Solana, marcado por su dirección de contrato. 2024: ORO DIGITAL gana visibilidad al estar disponible para el comercio en intercambios descentralizados como PumpSwap, permitiendo a los usuarios comerciar contra SOL. 2025: El proyecto presencia actividad de comercio esporádica y un posible interés en compromisos liderados por la comunidad, aunque no se han documentado asociaciones notables o avances técnicos hasta la fecha. Análisis Crítico Fortalezas Escalabilidad: La infraestructura subyacente de Solana soporta altos volúmenes de transacciones, lo que podría mejorar la utilidad de $BITCOIN en varios escenarios de transacción. Accesibilidad: El potencial bajo precio de negociación por token podría atraer a inversores minoristas, facilitando una participación más amplia debido a oportunidades de propiedad fraccionada. Riesgos Falta de Transparencia: La ausencia de patrocinadores, desarrolladores o un proceso de auditoría públicamente conocidos puede generar escepticismo sobre la sostenibilidad y confiabilidad del proyecto. Volatilidad del Mercado: La actividad comercial depende en gran medida del comportamiento especulativo, lo que puede resultar en una volatilidad de precios significativa e incertidumbre para los inversores. Conclusión ORO DIGITAL ($BITCOIN) surge como un proyecto intrigante pero ambiguo dentro del ecosistema de Solana en rápida evolución. Si bien intenta aprovechar la narrativa del “oro digital”, su alejamiento del papel establecido de Bitcoin como almacén de valor subraya la necesidad de una diferenciación más clara de su utilidad y estructura de gobernanza previstas. La futura aceptación y adopción dependerán probablemente de abordar la actual opacidad y definir sus estrategias operativas y económicas de manera más explícita. Nota: Este informe abarca información sintetizada disponible hasta octubre de 2023, y pueden haber ocurrido desarrollos más allá del período de investigación.

75 Vistas totalesPublicado en 2025.05.13Actualizado en 2025.05.13

Qué es $BITCOIN

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de BTC (BTC).

活动图片