新型黑客手法:3Commas API KEY 泄露;在 FTX 等对敲盗币 全过程记录

吴说区块链Опубликовано 2022-10-25Обновлено 2022-10-25

Введение

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币。

21日一名杭州用户向吴说爆料:他的 FTX 账户在19日晚突然“疯狂”地进行交易达5000多次,账户资产160万美金接近归零,包括10几个 BTC、上百个 ETH 以及几千个 FTT 等,全部通过交易小币 DMG 对敲盗走。用户1年前开始使用量化机器人 3Commas,FTX 的 API 不需要更新,所以从来没动过也没保存过 API。

FTX 反馈是由于有能够访问 API KEY 的人通过 REST API 完成,可能是泄露了用户 API KEY。FTX 表示需要拿到立案通知书才能配合相关例如冻结等工作,但在用户提交报案回执后暂无回复。3Commas 则表示没有发生任何的泄露。

值得注意的是,FTX 客服在最初回复中表示,“受影响的并非只有你”,可随后 FTX 客服就不再联系,并且表示这是个误会。

问题来到了 3Commas 这边,它在吴说报道后连忙回应称:目前,3Commas 将此事视为重中之重。我们在登录时使用 2FA 和 OTP 等具有最高安全性,以确保用户帐户始终安全。我们与用户保持联系,以确保他们获得所需的所有支持。

随后 3Commas 发布了一个公告:

10 月 20 日,3Commas 团队接到警报,发生一起事件,其中一些合作伙伴交换 API 密钥连接到 3Commas,并用于在合作伙伴账户上对 DMG 加密货币交易对进行未经授权的交易。

在 3Commas 和我们的合作伙伴交易所进行的合作调查中,发现许多 API KEY 与新的 3Commas 帐户相关联,这些帐户首次创建并用于在合作伙伴交易所对 DMG 交易对执行未经授权的交易。API 密钥不是从 3Commas 获取的,而是从 3Commas 平台外部获取的。

我们扩大了调查范围,发现了几个假冒的 3Commas 网站,这些网站通过复制 3Commas 网络界面的设计并从 3Commas 用户那里捕获 API 密钥来“钓鱼”3Commas 用户,这些用户不小心使用假冒网站尝试连接他们的交易账户.

API 密钥随后由虚假网站存储,随后用于在合作伙伴交易所的 DMG 交易对上进行未经授权的交易。由于攻击的规模和复杂性,我们还怀疑可能还使用了 3rd 方浏览器扩展或恶意软件。作为预防措施,合作伙伴交易所和 3Commas 已识别出可能存在可疑活动的帐户,并禁用了可能已泄露的 API 密钥。

如果您有一个连接到 3Commas 的交易所帐户,并且显示 API“无效”或“需要更新”,那么您的 API 详细信息可能已被泄露,并且 API 密钥已被合作伙伴交易所删除。我们敦促您在该交易所创建新的 API 密钥。

https://3commas.io/blog/3commas-security-update-october-20

然而在公告发布后,更多的受害者开始出现。

一名来自巴拉圭的受害者告诉吴说:他在攻击中损失了近 104 比特币,他强调FTX 自 10 月 19 日以来就知道该漏洞,两天后我遭到了攻击!3Commas 说是网络钓鱼攻击,但我从未使用我的 3Commas 帐户来设置机器人,而且该帐户甚至已过期并已降级为免费帐户。我已经有一年多没有进入该帐户,我从未将密钥或 API 密钥保存到任何文档中,但仅在一年多前使用它来建立 FTX 连接。我也是一名 IT 工程师,我的笔记本电脑和智能手机由 Norton 360 和其他积极防止任何网络钓鱼或病毒攻击的机制保护。

另一名来自中国的量化交易的受害者也表示,从未使用过 3Commas。在他的截图中,19、20、21日均发生了关于 DMG 的对敲盗币,但 FTX 竟然没有对此做预防措施。

https://twitter.com/littlesand2/status/1583830658203283456

随着舆论发酵,10月24日 SBF 终于回应,表示将赔偿600万美金,但“这是一次性的事件,我们不会养成补偿被其他公司的假冒版本钓鱼使用的习惯”。目前用户已经收到了赔偿的金额。FTX 对敲盗币事件攻击者已将所获取利润转移至 Binance 和 FixedFloat 交易所。SBF 表示若攻击者在 24 小时内归还 95% 的被盗资金,则免除其法律责任。

目前来看,FTX 与 3Commas 都坚称是用户登陆了虚假钓鱼网站而泄露了 API KEY。受害者当然对此并不同意。但事件核心确实是 API KEY 泄露。由于数据都掌握在 3Commas 与 FTX 内部,披露的信息目前也非常稀少,所以真相究竟如何,外界可能也无法完全了解。总而言之,对 API KEY 的授权与管理需要更加谨慎。

24日晚,据 @x_explore_eth 最新研究,因为 API KEY 泄露,除了 FTX 用户因为对敲遭到数百万美金的损失,Binance US 和 Bittres 的交易所也遭到类似的攻击,使用的小币种分别为 SYS/USD 与 NXT/BTC,损失分别达到 1053 ETH 和 301 ETH。FTX 的 DMG/USD 当攻击发生时,交易量增加千倍币价波动2-3倍,属于重大异常交易事件,但 FTX 并没有即时阻止,问题后续持续多次发生,因此也需要承担一定的责任(SBF 也及时补偿了用户损失),其他交易所也应该对此多加关注。

Трендовые криптовалюты

Похожее

Фонд отступает, Ethlabs выходит на первый план: в Ethereum происходит крупнейшая в истории реорганизация

23 июня произошли два ключевых события в экосистеме Ethereum. Бывшие исследователи Ethereum Foundation основали независимую некоммерческую организацию Ethlabs, получившую основное финансирование от крупных держателей ETH, таких как Bitmine и SharpLink. Ethlabs сосредоточится на ключевых потребностях институционального внедрения, включая скорость расчетов, выпуск нативных активов и масштабирование. Почти одновременно Ethereum Foundation объявил о завершении реструктуризации, сократив 20% персонала (54 человека), и перепозиционировал себя как более легкого управляющего протоколом, а не основного разработчика. Эти изменения сигнализируют о важной корректировке управления: Foundation отходит на второй план, позволяя таким организациям, как Ethlabs, взять на себя больше исполнительных функций. Ethlabs, поддержанный крупными держателями, но без прямого одобрения Виталика Бутерина, должен доказать свою эффективность в решении практических задач, таких как институциональное внедрение и улучшение пользовательского опыта. Таким образом, Ethereum пытается перейти от модели, чрезмерно зависящей от Foundation и его основателя, к более распределенной структуре с множеством организаций. Задача Foundation — сохранять «правильность» и нейтралитет протокола, в то время как новые структуры, подобные Ethlabs, должны доказать его «эффективность» и способность привлекать капитал и инновации в условиях растущей конкуренции.

链捕手4 ч. назад

Фонд отступает, Ethlabs выходит на первый план: в Ethereum происходит крупнейшая в истории реорганизация

链捕手4 ч. назад

Bitbase World Trading Clash (BWTC) 2026 стартовал — регистрация открыта до конца июля

Bitbase открыла регистрацию на глобальный торговый конкурс BWTC (Bitbase World Trading Clash) 2026, который пройдет с двумя параллельными треками: командным (Futures Team Pro) и индивидуальным (Trophy Picks). Призовой фонд Promotion Pool может достигнуть 1 000 000 USDT и динамически разблокируется по мере подтвержденного участия трейдеров. Командный трек оценивается как по общему объему торгов, так и по доходности капитала, поощряя эффективное использование средств, а не только высокие обороты. Индивидуальный трек ранжируется по личному объему. Регистрация открыта с 22 июня по 23 июля. Формирование команд необходимо завершить до 9 июля. Параллельно работает реферальная программа Scout Program, поощряющая приглашение новых пользователей. Большинство наград выплачиваются в виде кредита для торговли фьючерсами USDT, который можно использовать вместе с собственными средствами, а полученная прибыль доступна для вывода. По данным на момент публикации, за первые 36 часов зарегистрировались более 2000 трейдеров, и призовой фонд разблокировался до 10 000 USDT. Bitbase подчеркивает прозрачность условий конкурса и свой подход, основанный на доверии, инфраструктуре институционального уровня и четко определенных правилах.

TheNewsCrypto6 ч. назад

Bitbase World Trading Clash (BWTC) 2026 стартовал — регистрация открыта до конца июля

TheNewsCrypto6 ч. назад

Вторая половина политики США в отношении криптовалют: закон CLARITY на пути к 60 голосам, «комиссия одного человека» в CFTC — главная неизвестная

В США продолжается работа над криптополитикой. Основное внимание уделяется продвижению закона CLARITY в Сенате, для принятия которого необходимо собрать 60 голосов. Успех зависит от компромиссов между республиканцами и администрацией Белого дома, а также от привлечения колеблющихся сенаторов. Законодательный календарь переполнен: осталось лишь около 40 рабочих дней, что делает временное окно крайне узким. На повестке дня также находятся налоговые предложения, выделенные из нового законопроекта PARITY, и Блокчейнский закон о регуляторной определенности, направленный на защиту разработчиков. Параллельно идет доработка правил GENUIS. Вызывает озабоченность кадровая ситуация в CFTC (Комиссия по торговле товарными фьючерсами), где не хватает четырех уполномоченных, что замедляет процесс принятия решений. Также остается открытым вопрос о юрисдикции над рынками прогнозирования: будут ли они регулироваться штатами, CFTC, SEC (Комиссия по ценным бумагам и биржам) или Верховным судом. Криптоиндустрия готовится к уходу двух ключевых фигур: уполномоченного SEC Хестер Пирс, которая возглавляла целевую группу по криптовалютам, и сенатора Синтии Ламмис, сыгравшей важную роль в двухпартийных переговорах. Эксперты отмечают, что шансы на принятие CLARITY в текущем созыве Конгресса невелики из-за нехватки времени и выборов, поэтому основная регуляторная нагрузка ляжет на SEC и CFTC. Налоговые инициативы, вероятно, будут продвигаться в составе более крупных законопроектов. Что касается рынков прогнозирования, CFTC работает над созданием для них постоянной регуляторной базы, стремясь избежать их классификации исключительно как азартных игр. В целом, для достижения существенных результатов к 2026 году отрасли необходимы непрерывные двухпартийные усилия и прагматичный подход в условиях сжатых сроков.

marsbit7 ч. назад

Вторая половина политики США в отношении криптовалют: закон CLARITY на пути к 60 голосам, «комиссия одного человека» в CFTC — главная неизвестная

marsbit7 ч. назад

Dan Koe: Как выжить в волне замещения AI и избежать участи наёмного работника

Даниел Коу рассуждает о необходимости избавления от «зарплатного рабства» и построения собственного дела в эпоху ИИ. Он утверждает, что настоящая угроза — не технологии, а зависимость от внешних обстоятельств и нежелание меняться. Коу подчеркивает, что рутинная работа часто ведет к скуке и потере смысла, поскольку не позволяет достигать состояния потока. Выход из этого положения автор видит в развитии пяти ключевых навыков: личной инициативы, вкуса (умения оценивать качество), способности убеждать, настойчивости и итеративного подхода (постоянного улучшения на основе обратной связи). Эти навыки, по его мнению, лучше всего развиваются через создание собственного проекта. Коу предлагает конкретный план действий. Первый шаг — радикально изменить свое окружение и привычки, чтобы начать мыслить как предприниматель. Второй — выбрать «среду» для деятельности, где можно получать честную обратную связь через эксперименты и ошибки. Автор считает, что в современном мире особенно ценными навыками являются создание контента (медиа) и программирование, при этом медиа-навыки — создание уникального, субъективного контента — становятся все более важными. В заключительной части статьи приводится практическое упражнение. Читателю предлагается за 15 минут ответить на вопросы, чтобы обнаружить свои глубочайшие интересы и «непопулярные» убеждения в своей области. Пересечение этих ответов и станет основой для личного проекта. Финальный и самый важный шаг — немедленно опубликовать первую мысль или работу, чтобы начать получать реальную обратную связь от мира и учиться на ней.

marsbit8 ч. назад

Dan Koe: Как выжить в волне замещения AI и избежать участи наёмного работника

marsbit8 ч. назад

Анализ отчета: Morgan Stanley объясняет SanDisk SNDK, правду о ценовой власти в облачных центрах обработки данных и дивидендах AI-инференса

**Обзор отчета Morgan Stanley о компании SANDisk (SNDK)** 22 июня аналитики Morgan Stanley повысили целевую цену акций SANDisk с $1100 до $1750, сохранив рекомендацию «Повышать». Ключевой тезис: спрос на вычисления для ИИ-инференса меняет правила игры на рынке NAND-памяти. **Структурный сдвиг спроса.** Облачный бизнес SANDisk в первом квартале вырос на 233% г/г, чему способствует потребность облачных провайдеров в высокопроизводительной памяти (TLC) для кэшей (KV Cache) и хранения контекста в ИИ-моделях. Эти клиенты, в отличие от потребительского сегмента, заключают долгосрочные контракты и менее чувствительны к цене. **Новая бизнес-модель (NBM) и устойчивая прибыль.** SANDisk уже зафиксировала в контрактах NBM более трети объема поставок на 2027 финансовый год. Соглашения (сроком 3-5 лет) с фиксированной ценой или коридорами обеспечивают маржинальность около 80% даже на нижнем пределе. Это создает «защитный буфер» прибыли. Morgan Stanley ожидает, что доля продаж по NBM может достичь 70-80%, что резко снизит цикличность бизнеса. **Контроль над ценообразованием и рост.** В условиях дефицита поставок NAND, который может продлиться до середины 2027 года, SANDisk обладает преимуществом в ценообразовании. Ожидается, что выручка вырастет с $7.36 млрд в FY25 до $48.83 млрд в FY27, а EPS — с $2.74 до $14.73. Рост будет в основном обеспечиваться высокомаржинальным облачным сегментом. **Потенциал и риски.** Позитивными катализаторами могут стать более быстрое внедрение корпоративных SSD, развитие edge-AI и новые технологии (например, HBM). К рискам относятся замедление роста отрасли, усиление конкуренции (включая китайские компании, такие как YMTC) и возможная потеря доли рынка SANDisk в дата-центрах. **Итог.** Логика повышения оценки основана на трех факторах: структурном росте спроса от ИИ-инференса, защите маржи через контракты NBM и сохраняющейся напряженности на рынке NAND. Целевая цена $1750 соответствует ~28x P/E на прогноз EPS за FY27.

marsbit8 ч. назад

Анализ отчета: Morgan Stanley объясняет SanDisk SNDK, правду о ценовой власти в облачных центрах обработки данных и дивидендах AI-инференса

marsbit8 ч. назад

Торговля

Спот
Фьючерсы

Популярные статьи

Тест по Bitcoin Биткоина

HTX Learn: Изучите Bitcoin halving и Заработаете Токены USDT

3.1k просмотров всегоОпубликовано 2024.04.16Обновлено 2024.04.16

Тест по Bitcoin  Биткоина

Что такое $BITCOIN

ЦИФРОВОЕ ЗОЛОТО ($BITCOIN): Комплексный анализ Введение в ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) — это проект на основе блокчейна, работающий в сети Solana, который стремится объединить характеристики традиционных драгоценных металлов с инновациями децентрализованных технологий. Хотя он носит имя Биткойн, часто называемого “цифровым золотом” из-за его восприятия как средства хранения ценности, ЦИФРОВОЕ ЗОЛОТО является отдельным токеном, предназначенным для создания уникальной экосистемы в ландшафте Web3. Его цель — позиционировать себя как жизнеспособный альтернативный цифровой актив, хотя детали его применения и функциональности все еще развиваются. Что такое ЦИФРОВОЕ ЗОЛОТО ($BITCOIN)? ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) — это токен криптовалюты, специально разработанный для использования в блокчейне Solana. В отличие от Биткойна, который выполняет широко признанную роль хранения ценности, этот токен, похоже, сосредоточен на более широких приложениях и характеристиках. Примечательные аспекты включают: Инфраструктура блокчейна: Токен построен на блокчейне Solana, известном своей способностью обрабатывать высокоскоростные и недорогие транзакции. Динамика предложения: ЦИФРОВОЕ ЗОЛОТО имеет максимальное предложение, ограниченное 100 квадриллионами токенов (100P $BITCOIN), хотя детали о его обращающемся предложении в настоящее время не раскрыты. Утилита: Хотя точные функциональные возможности не описаны, есть указания на то, что токен может быть использован для различных приложений, потенциально связанных с децентрализованными приложениями (dApps) или стратегиями токенизации активов. Кто создатель ЦИФРОВОГО ЗОЛОТА ($BITCOIN)? На данный момент личность создателей и команды разработчиков, стоящих за ЦИФРОВЫМ ЗОЛОТОМ ($BITCOIN), остается неизвестной. Эта ситуация типична для многих инновационных проектов в области блокчейна, особенно тех, которые связаны с децентрализованными финансами и феноменом мем-криптовалют. Хотя такая анонимность может способствовать культуре, ориентированной на сообщество, она усиливает опасения по поводу управления и ответственности. Кто инвесторы ЦИФРОВОГО ЗОЛОТА ($BITCOIN)? Доступная информация указывает на то, что у ЦИФРОВОГО ЗОЛОТА ($BITCOIN) нет известных институциональных спонсоров или значительных венчурных капиталовложений. Проект, похоже, функционирует по модели пирингового взаимодействия, сосредоточенной на поддержке и принятии сообществом, а не на традиционных путях финансирования. Его активность и ликвидность в основном сосредоточены на децентрализованных биржах (DEX), таких как PumpSwap, а не на устоявшихся централизованных торговых платформах, что еще больше подчеркивает его подход, ориентированный на grassroots. Как работает ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) Операционные механизмы ЦИФРОВОГО ЗОЛОТА ($BITCOIN) можно подробно описать на основе его дизайна блокчейна и характеристик сети: Механизм консенсуса: Используя уникальный механизм доказательства истории (PoH) Solana в сочетании с моделью доказательства доли (PoS), проект обеспечивает эффективную валидацию транзакций, что способствует высокой производительности сети. Токеномика: Хотя конкретные дефляционные механизмы не были подробно описаны, большое максимальное предложение токенов подразумевает, что оно может быть предназначено для микротранзакций или нишевых случаев использования, которые еще предстоит определить. Интероперабельность: Существует потенциал для интеграции с более широкой экосистемой Solana, включая различные платформы децентрализованных финансов (DeFi). Однако детали относительно конкретных интеграций остаются неуточненными. Хронология ключевых событий Вот хронология, которая подчеркивает значимые вехи, касающиеся ЦИФРОВОГО ЗОЛОТА ($BITCOIN): 2023: Первоначальное развертывание токена происходит в блокчейне Solana, отмеченное его адресом контракта. 2024: ЦИФРОВОЕ ЗОЛОТО приобретает видимость, когда оно становится доступным для торговли на децентрализованных биржах, таких как PumpSwap, позволяя пользователям обменивать его на SOL. 2025: Проект наблюдает спорадическую торговую активность и потенциальный интерес к инициативам, возглавляемым сообществом, хотя на данный момент не зафиксировано никаких значительных партнерств или технических достижений. Критический анализ Сильные стороны Масштабируемость: Основная инфраструктура Solana поддерживает высокие объемы транзакций, что может повысить полезность $BITCOIN в различных сценариях транзакций. Доступность: Потенциально низкая цена торговли за токен может привлечь розничных инвесторов, способствуя более широкому участию благодаря возможностям дробного владения. Риски Отсутствие прозрачности: Отсутствие публично известных спонсоров, разработчиков или процесса аудита может вызвать скептицизм относительно устойчивости и надежности проекта. Волатильность рынка: Торговая активность сильно зависит от спекулятивного поведения, что может привести к значительной волатильности цен и неопределенности для инвесторов. Заключение ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) является интригующим, но неоднозначным проектом в быстро развивающейся экосистеме Solana. Хотя он пытается использовать нарратив “цифрового золота”, его отход от установленной роли Биткойна как средства хранения ценности подчеркивает необходимость более четкого различения его предполагаемой утилиты и структуры управления. Будущее принятие и усвоение, вероятно, будут зависеть от решения текущей непрозрачности и более четкого определения его операционных и экономических стратегий. Примечание: Этот отчет охватывает синтезированную информацию, доступную на октябрь 2023 года, и с тех пор могут произойти события.

126 просмотров всегоОпубликовано 2025.05.13Обновлено 2025.05.13

Что такое $BITCOIN

Fractal Bitcoin: масштабирование Биткоина с помощью рекурсивной системы

Fractal Bitcoin — масштабное Layer-1-решнение, созданное на базе кода Биткоина, позволяющего достигать бесконечного масштабирования с помощью рекурсивного подхода.

2.3k просмотров всегоОпубликовано 2025.06.30Обновлено 2025.06.30

Fractal Bitcoin: масштабирование Биткоина с помощью рекурсивной системы

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на BTC (BTC) представлены ниже.

活动图片