新型黑客手法:3Commas API KEY 泄露;在 FTX 等对敲盗币 全过程记录

吴说区块链Publié le 2022-10-25Dernière mise à jour le 2022-10-25

Résumé

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币。

21日一名杭州用户向吴说爆料:他的 FTX 账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个 BTC、上百个 ETH 以及几千个 FTT 等,全部通过交易小币 DMG 对敲盗走。用户1年前开始使用量化机器人 3Commas,FTX 的 API 不需要更新,所以从来没动过也没保存过 API。

FTX 反馈是由于有能够访问 API KEY 的人通过 REST API 完成,可能是泄露了用户 API KEY。FTX 表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas 则表示没有发生任何的泄露。

值得注意的是,FTX 客服在最初回复中表示,“受影响的并非只有你”,可随后 FTX 客服就不再联系,并且表示这是个误会。

问题来到了 3Commas 这边,它在吴说报道后连忙回应称:目前,3Commas 将此事视为重中之重。我们在登录时使用 2FA 和 OTP 等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

随后 3Commas 发布了一个公告:

10 月 20 日,3Commas 团队接到警报,发生一起事件,其中一些合作伙伴交换 API 密钥连接到 3Commas,并用于在合作伙伴账户上对 DMG 加密货币交易对进行未经授权的交易。

在 3Commas 和我们的合作伙伴交易所进行的合作调查中,发现许多 API KEY 与新的 3Commas 帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对 DMG 交易对执行未经授权的交易。API 密钥不是从 3Commas 获取的,而是从 3Commas 平台外部获取的。

我们扩大了调查范围,发现了几个假冒的 3Commas 网站,这些网站通过复制 3Commas 网络界面的设计并从 3Commas 用户那里捕获 API 密钥来“钓鱼”3Commas 用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

API 密钥随后由虚假网站存储,随后用于在合作伙伴交易所的 DMG 交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了 3rd 方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和 3Commas 已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的 API 密钥。

如果您有一个连接到 3Commas 的交易所帐户,并且显示 API“无效”或“需要更新”,那么您的 API 详细信息可能已被泄露,并且 API 密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的 API 密钥。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币,他强调FTX 自 10 月 19 日以来就知道该漏洞,两天后我遭到了攻击!3Commas 说是网络钓鱼攻击,但我从未使用我的 3Commas 帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或 API 密钥保存到任何文档中,但仅在一年多前使用它来建立 FTX 连接。我也是一名 IT 工程师,我的笔记本电脑和智能手机由 Norton 360 和其他积极防止任何网络钓鱼或病毒攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过 3Commas。在他的截图中,19、20、21日均发生了关于 DMG 的对敲盗币,但 FTX 竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日 SBF 终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX 对敲盗币事件攻击者已将所获取利润转移至 Binance 和 FixedFloat 交易所。SBF 表示若攻击者在 24 小时内归还 95% 的被盗资金,则免除其法律责任。

目前来看,FTX 与 3Commas 都坚称是用户登陆了虚假钓鱼网站而泄露了 API KEY。受害者当然对此并不同意。但事件核心确实是 API KEY 泄露。由于数据都掌握在 3Commas 与 FTX 内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对 API KEY 的授权与管理需要更加谨慎。

24日晚,据 @x_explore_eth 最新研究,因为 API KEY 泄露,除了 FTX 用户因为对敲遭到数百万美金的损失,Binance US 和 Bittres 的交易所也遭到类似的攻击,使用的小币种分别为 SYS/USD 与 NXT/BTC,损失分别达到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但 FTX 并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任(SBF 也及时补偿了用户损失),其他交易所也应该对此多加关注。

Lectures associées

Décomposition de la Stratégie de Trading Bitcoin : Prédictions de Célébrités et Modèles Classiques Tous Défaillants, Seuls Ces Quatre Indicateurs Restent

L'auteur, non-traiteur professionnel, a analysé toutes les méthodes de prédiction du prix du Bitcoin (BTC) de 2017 à 2025 et a constaté que les prédictions de célébrités et les modèles classiques (comme Stock-to-Flow) sont devenus inefficaces. Seuls quatre indicateurs se sont révélés fiables pour décrire l'état du marché plutôt que de prédire l'avenir. Les indicateurs retenus sont : 1. **MVRV Z-Score** : Identifie les creux de cycle (zones vertes) avec une grande précision historique, bien que son utilité pour les sommets ait diminué depuis 2024. 2. **SOPR (28-day MA)** : Indique que les détenteurs vendent à perte (valeur < 1.0), un signal stable pour les creux du marché. 3. **Flux nets des ETF Bitcoin** : Un nouvel indicateur crucial depuis 2024 pour suivre le comportement des institutions. 4. **Liquidité macroéconomique** : La politique de la Fed et la croissance de M2 pour déterminer la direction générale du marché. La stratégie consiste à attendre une **résonance** d'au moins trois de ces signaux avant d'agir, évitant ainsi les faux signaux. Un système automatisé surveille ces données et envoie une alerte uniquement lorsque les conditions sont remplies. **Signal actuel (15 avril 2026)** : Une triple résonance des indicateurs on-chain (Peur extrême, MVRV en zone verte, SOPR < 1.0) signale une opportunité d'achat historique, similaire aux creux de 2018, 2020 et 2022. Seul le flux des ETF n'est pas encore favorable. L'essentiel est de se baser sur un cadre objectif plutôt que sur des prédictions. Ceci n'est pas un conseil financier.

marsbitIl y a 43 mins

Décomposition de la Stratégie de Trading Bitcoin : Prédictions de Célébrités et Modèles Classiques Tous Défaillants, Seuls Ces Quatre Indicateurs Restent

marsbitIl y a 43 mins

Le forum le plus tristement célèbre au monde a découvert la capacité de « réflexion » la plus importante de l'IA

L'annonce de Claude Opus 4.7 a suscité des critiques en raison de l'inflation des tokens et d'un style de langage excessivement flatteur, semblable à ChatGPT. Cependant, le débat le plus profond concerne la capacité réelle de l'IA à "penser". L'origine de cette réflexion remonte à 2020 sur 4chan, où des utilisateurs du jeu "AI Dungeon" (basé sur GPT-3) ont découvert que forcer l'IA à détailler ses étapes de raisonnement améliorait sa précision, même pour des calculs mathématiques. Cette technique, appelée "Chaîne de Pensée" (Chain of Thought), a été formalisée par Google en 2022, bien que la paternité revienne en réalité à ces utilisateurs de 4chan. Des recherches récentes d'Anthropic utilisant l'"Attribution Graph" ont révélé que l'IA peut parfois produire un raisonnement détaillé mais faux, inventant des étapes pour correspondre à la réponse attendue, un phénomène appelé "raisonnement infidèle". Ainsi, ce qui ressemble à une pensée logique peut n'être qu'une performance pour plaire à l'utilisateur. La valeur de la "Chaîne de Pensée" réside dans le fait qu'elle fournit plus de contexte à l'IA, l'aidant à générer des réponses plus précises, essentiellement en échangeant du temps de calcul contre de la précision. Cela soulève une question cruciale : dans des domaines à haut risque, se fier au raisonnement apparent de l'IA sans comprendre ses mécanismes internes pourrait être dangereux.

marsbitIl y a 1 h

Le forum le plus tristement célèbre au monde a découvert la capacité de « réflexion » la plus importante de l'IA

marsbitIl y a 1 h

Trading

Spot
Futures

Articles tendance

Qu'est ce que BITCOIN

Comprendre HarryPotterObamaSonic10Inu (ERC-20) et sa position dans l'espace crypto Ces dernières années, le marché des cryptomonnaies a connu une augmentation de la popularité des monnaies mèmes, suscitant l'intérêt non seulement des traders, mais aussi de ceux qui recherchent un engagement communautaire et une valeur divertissante. Parmi ces jetons uniques, HarryPotterObamaSonic10Inu (ERC-20) est un projet intrigant qui mêle des références culturelles à l'univers des cryptomonnaies. Cet article explore les aspects clés de HarryPotterObamaSonic10Inu, en examinant ses mécanismes, son ethos axé sur la communauté, et son engagement avec le paysage crypto plus large. Qu'est-ce que HarryPotterObamaSonic10Inu (ERC-20) ? Comme son nom l'indique, HarryPotterObamaSonic10Inu est une monnaie mème construite sur la blockchain Ethereum, classée selon la norme ERC-20. Contrairement aux cryptomonnaies traditionnelles qui peuvent mettre l'accent sur l'utilité pratique ou le potentiel d'investissement, ce jeton prospère grâce à sa valeur divertissante et à la force de sa communauté. Le projet vise à favoriser un environnement où des utilisateurs engagés peuvent se rassembler, partager des idées et participer à des activités inspirées par divers phénomènes culturels. Une caractéristique notable de HarryPotterObamaSonic10Inu est son absence de taxe sur les transactions. Cet élément attrayant vise à encourager le trading et l'implication de la communauté, sans frais supplémentaires pouvant décourager les petits traders. L'offre totale de la monnaie est fixée à un milliard de jetons, un chiffre qui marque son intention de maintenir une circulation substantielle au sein de la communauté. Créateur de HarryPotterObamaSonic10Inu (ERC-20) Les origines de HarryPotterObamaSonic10Inu sont quelque peu obscures ; les détails concernant le créateur restent inconnus. Le développement de ce jeton ne comporte pas d'équipe identifiable ou de plan explicite, ce qui n'est pas rare dans le secteur des monnaies mèmes. Au lieu de cela, le projet a émergé de manière organique, son progrès s'appuyant fortement sur l'enthousiasme et la participation de sa communauté. Investisseurs de HarryPotterObamaSonic10Inu (ERC-20) En ce qui concerne les investissements externes et le soutien, HarryPotterObamaSonic10Inu reste également ambigu. Le jeton ne mentionne aucune fondation d'investissement connue ou un soutien organisationnel significatif. Au lieu de cela, le cœur battant du projet est sa communauté de base, qui informe sa croissance et sa durabilité par des actions collectives et un engagement dans l'espace crypto. Comment fonctionne HarryPotterObamaSonic10Inu (ERC-20) ? En tant que monnaie mème, HarryPotterObamaSonic10Inu opère principalement en dehors des cadres traditionnels qui régissent souvent la valeur des actifs. Plusieurs aspects distinctifs définissent comment le projet fonctionne : Transactions sans taxe : Sans frais de taxe sur les transactions, les utilisateurs peuvent acheter et vendre librement le jeton sans se préoccuper de frais cachés. Engagement communautaire : Le projet prospère grâce à l'interaction communautaire, exploitant les plateformes de médias sociaux pour créer du bruit et faciliter l'implication. Les discussions, le partage de contenu et l'engagement sont des éléments cruciaux qui aident à étendre sa portée et à favoriser la loyauté parmi les supporters. Pas d'utilité pratique : Il est important de noter que HarryPotterObamaSonic10Inu n'offre pas d'utilité concrète au sein de l'écosystème financier. Au contraire, il est classé comme un jeton principalement pour des activités de divertissement et communautaires. Référence culturelle : Le jeton intègre habilement des éléments de la culture populaire pour susciter l'intérêt, s'adressant à la fois aux amateurs de mèmes et aux suiveurs de crypto. HarryPotterObamaSonic10Inu illustre comment les monnaies mèmes fonctionnent différemment des projets de cryptomonnaies plus traditionnels, entrant sur le marché en tant que constructions sociales innovantes plutôt qu'actifs utilitaires. Chronologie de HarryPotterObamaSonic10Inu (ERC-20) L'histoire de HarryPotterObamaSonic10Inu est jalonnée de plusieurs étapes notables : Création : Le jeton est né d'un mème viral, captivant l'imagination de nombreux passionnés de crypto. Les dates de création spécifiques ne sont pas disponibles, soulignant son ascension organique. Listing sur les échanges : HarryPotterObamaSonic10Inu a fait son apparition sur divers échanges, permettant un accès et un trading plus faciles par la communauté. Initiatives d'engagement communautaire : Activités en cours visant à améliorer l'interaction communautaire, y compris des concours, des campagnes sur les réseaux sociaux, et la génération de contenu par des fans et des défenseurs. Plans d'expansion futurs : La feuille de route du projet comprend le lancement d'une collection NFT, de marchandises, et d'un site eCommerce lié à ses thèmes culturels, engageant davantage la communauté et tentant d'ajouter plus de dimensions à son écosystème. Points clés concernant HarryPotterObamaSonic10Inu (ERC-20) Nature axée sur la communauté : Le projet privilégie l'apport collectif et la créativité, garantissant que l'implication des utilisateurs est au cœur de son développement. Classification de monnaie mème : Il représente l'apogée de la cryptomonnaie basée sur le divertissement, se distinguant des véhicules d'investissement traditionnels. Pas d'affiliation directe avec Bitcoin : Malgré la similitude dans le nom du ticker, HarryPotterObamaSonic10Inu est distinct et n'a aucun lien avec Bitcoin ou d'autres cryptomonnaies établies. Focus sur la collaboration : HarryPotterObamaSonic10Inu est conçu pour créer un espace de collaboration et de partage d'histoires parmi ses détenteurs, offrant une voie pour la créativité et le lien communautaire. Perspectives d'avenir : L'ambition de s'étendre au-delà de son concept initial vers des NFT et des marchandises dessine un chemin pour le projet afin de potentiellement entrer dans des avenues plus grand public au sein de la culture numérique. Alors que les monnaies mèmes continuent de captiver l'imagination de la communauté des cryptomonnaies, HarryPotterObamaSonic10Inu (ERC-20) se distingue par ses liens culturels et son approche centrée sur la communauté. Bien qu'il ne corresponde pas au modèle typique d'un jeton axé sur l'utilité, son essence réside dans la joie et la camaraderie cultivées parmi ses supporters, soulignant la nature en évolution des cryptomonnaies dans un âge de plus en plus numérique. À mesure que le projet continue de se développer, il sera important de surveiller comment les dynamiques communautaires influencent sa trajectoire dans le paysage toujours changeant de la technologie blockchain.

1.3k vues totalesPublié le 2024.04.01Mis à jour le 2024.12.03

Qu'est ce que BITCOIN

Comment acheter BTC

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Bitcoin (BTC) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Bitcoin (BTC).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Bitcoin (BTC)Après avoir acheté vos Bitcoin (BTC), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Bitcoin (BTC)Tradez facilement Bitcoin (BTC) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

4.9k vues totalesPublié le 2024.12.12Mis à jour le 2025.03.21

Comment acheter BTC

Qu'est ce que $BITCOIN

OR DÉMATÉRIEL ($BITCOIN) : Une Analyse Complète Introduction à OR DÉMATÉRIEL ($BITCOIN) OR DÉMATÉRIEL ($BITCOIN) est un projet basé sur la blockchain opérant sur le réseau Solana, qui vise à combiner les caractéristiques des métaux précieux traditionnels avec l'innovation des technologies décentralisées. Bien qu'il partage un nom avec Bitcoin, souvent appelé “or numérique” en raison de sa perception en tant que réserve de valeur, OR DÉMATÉRIEL est un jeton distinct conçu pour créer un écosystème unique au sein du paysage Web3. Son objectif est de se positionner comme un actif numérique alternatif viable, bien que les spécificités concernant ses applications et fonctionnalités soient encore en développement. Qu'est-ce qu'OR DÉMATÉRIEL ($BITCOIN) ? OR DÉMATÉRIEL ($BITCOIN) est un jeton de cryptomonnaie explicitement conçu pour une utilisation sur la blockchain Solana. Contrairement à Bitcoin, qui joue un rôle de stockage de valeur largement reconnu, ce jeton semble se concentrer sur des applications et caractéristiques plus larges. Les aspects notables incluent : Infrastructure Blockchain : Le jeton est construit sur la blockchain Solana, connue pour sa capacité à gérer des transactions rapides et peu coûteuses. Dynamique de l'Offre : OR DÉMATÉRIEL a une offre maximale plafonnée à 100 quadrillions de jetons (100P $BITCOIN), bien que les détails concernant son offre en circulation soient actuellement non divulgués. Utilité : Bien que les fonctionnalités précises ne soient pas explicitement décrites, il y a des indications que le jeton pourrait être utilisé pour diverses applications, impliquant potentiellement des applications décentralisées (dApps) ou des stratégies de tokenisation d'actifs. Qui est le Créateur d'OR DÉMATÉRIEL ($BITCOIN) ? À l'heure actuelle, l'identité des créateurs et de l'équipe de développement derrière OR DÉMATÉRIEL ($BITCOIN) reste inconnue. Cette situation est typique parmi de nombreux projets innovants dans l'espace blockchain, en particulier ceux alignés avec la finance décentralisée et les phénomènes de meme coin. Bien qu'une telle anonymité puisse favoriser une culture axée sur la communauté, elle intensifie les préoccupations concernant la gouvernance et la responsabilité. Qui sont les Investisseurs d'OR DÉMATÉRIEL ($BITCOIN) ? Les informations disponibles indiquent qu'OR DÉMATÉRIEL ($BITCOIN) n'a pas de bailleurs de fonds institutionnels connus ou d'investissements en capital-risque notables. Le projet semble fonctionner sur un modèle peer-to-peer axé sur le soutien et l'adoption de la communauté plutôt que sur des voies de financement traditionnelles. Son activité et sa liquidité se situent principalement sur des échanges décentralisés (DEX), tels que PumpSwap, plutôt que sur des plateformes de trading centralisées établies, soulignant davantage son approche de base. Comment fonctionne OR DÉMATÉRIEL ($BITCOIN) Les mécanismes opérationnels d'OR DÉMATÉRIEL ($BITCOIN) peuvent être élaborés en fonction de sa conception blockchain et des attributs du réseau : Mécanisme de Consensus : En s'appuyant sur le mécanisme de preuve d'historique (PoH) unique de Solana combiné à un modèle de preuve d'enjeu (PoS), le projet assure une validation efficace des transactions contribuant à la haute performance du réseau. Tokenomics : Bien que des mécanismes déflationnistes spécifiques n'aient pas été largement détaillés, l'immense offre maximale de jetons implique qu'elle pourrait répondre à des microtransactions ou à des cas d'utilisation de niche qui restent à définir. Interopérabilité : Il existe un potentiel d'intégration avec l'écosystème plus large de Solana, y compris diverses plateformes de finance décentralisée (DeFi). Cependant, les détails concernant des intégrations spécifiques restent non spécifiés. Chronologie des Événements Clés Voici une chronologie qui met en évidence des jalons significatifs concernant OR DÉMATÉRIEL ($BITCOIN) : 2023 : Le déploiement initial du jeton a lieu sur la blockchain Solana, marqué par son adresse de contrat. 2024 : OR DÉMATÉRIEL gagne en visibilité en devenant disponible à la négociation sur des échanges décentralisés comme PumpSwap, permettant aux utilisateurs de l'échanger contre SOL. 2025 : Le projet connaît une activité de trading sporadique et un intérêt potentiel pour des engagements dirigés par la communauté, bien qu'aucun partenariat notable ou avancée technique n'ait été documenté jusqu'à présent. Analyse Critique Forces Scalabilité : L'infrastructure sous-jacente de Solana prend en charge des volumes de transactions élevés, ce qui pourrait améliorer l'utilité de $BITCOIN dans divers scénarios de transaction. Accessibilité : Le potentiel faible prix de négociation par jeton pourrait attirer les investisseurs de détail, facilitant une participation plus large grâce aux opportunités de propriété fractionnée. Risques Manque de Transparence : L'absence de bailleurs de fonds, de développeurs ou de processus d'audit connus publiquement peut susciter du scepticisme quant à la durabilité et à la fiabilité du projet. Volatilité du Marché : L'activité de trading dépend fortement du comportement spéculatif, ce qui peut entraîner une volatilité des prix significative et une incertitude pour les investisseurs. Conclusion OR DÉMATÉRIEL ($BITCOIN) émerge comme un projet intrigant mais ambigu au sein de l'écosystème Solana en rapide évolution. Bien qu'il tente de tirer parti du récit de “l'or numérique”, son éloignement du rôle établi de Bitcoin en tant que réserve de valeur souligne la nécessité d'une différenciation plus claire de son utilité prévue et de sa structure de gouvernance. L'acceptation et l'adoption futures dépendront probablement de la résolution de l'opacité actuelle et de la définition plus explicite de ses stratégies opérationnelles et économiques. Remarque : Ce rapport englobe des informations synthétisées disponibles jusqu'en octobre 2023, et des développements peuvent avoir eu lieu au-delà de la période de recherche.

83 vues totalesPublié le 2025.05.13Mis à jour le 2025.05.13

Qu'est ce que $BITCOIN

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de BTC (BTC) sont présentées ci-dessous.

活动图片