加密货币平台 3Commas 承认:黑客窃取了 API 密钥

VSole2023-01-09 10:12:30

一位匿名的推特用户近日公布了一组据称从 3Commas 加密货币交易平台获得的 10000 个 API 密钥。

3Commas 机器人程序使用这些 API 密钥,通过与诸多加密货币交易所进行交互为客户创造利润,不需要帐户凭据,即可代表用户执行自动化的投资和交易操作。

这名推特用户声称,泄露的 API 密钥只是他们持有的 10 万个 API 密钥当中的 10%,并表示他们计划在接下来的几天悉数公布。

3Commas 调查了泄露的数据,近日确认文件包含有效的 API 密钥。因此,该平台现在敦促所有支持的交易所吊销所有与 3Commas 关联的密钥,包括库币(Kucoin)、Coinbase 和币安(Binance)。

建议用户在所有关联的交易所上自行重新分发密钥,并联系 3Commas 支持人员,根据具体情况获得后续行动方面的建议。

此外该平台声称,它已经调查了泄漏系内鬼作案的可能性,但没有发现这方面的任何证据。

3Commas 在推特上宣称:" 只有一小部分的技术员工访问了基础设施;自 11 月 19 日以来,我们已经采取措施取消了他们的访问权限。"

该公司补充道:" 从那时起,我们实施了新的安全措施,我们不会就此止步;我们正在展开全面调查,执法部门将参与其中。"

遗憾的是,3Commas 花了很长时间才确认这起泄密事件;在过去几个月里,许多用户的账户似乎未经授权进行了交易,他们已经损失了资金。

币安 CEO 透露更多信息

12 月 28 日,加密货币交易所币安首席执行官赵长鹏在推特上对其 800 万粉丝表示,他对该平台上发生的 API 密钥泄露一事 " 相当乐观 "。他还对那些因本月早些时候 3Commas API 密钥泄露而蒙受经济损失的人寄予同情。但他已经建议该服务的客户停止使用。

赵长鹏的爆料发生在 12 月 9 日的事件之后,当天币安暂停了一位前一天抱怨赔钱的用户的账户。该用户声称 " 低上限币的交易以推高价格从而获利 " 是使用被盗的 3Commas API 密钥进行的。币安表示,他们不会向该用户补偿损失。

12 月 11 日,3Commas 首席执行官 Yuriy Sorokin 在企业博客上声称,推特和 YouTube 上疯传的屏幕截图显示,该公司的安全措施不到位,员工在获取 API 密钥。Sorokkin 对这些截图进行了彻底的技术调查,驳斥了这些说法。

之前矢口否认

首次传闻通过 3Commas 触发未经授权的交易出现在 2022 年 10 月,近几周更是甚嚣尘上。

11 月,大量加密货币的持有者报告称,在 3Commas 以某种方式泄露用户凭据后,他们损失了价值大约 600 万美元的加密货币。

在这段时间里,这个交易平台拒绝考虑泄密的可能性,表示报告这些问题的用户肯定是网络钓鱼攻击的受害者,或者使用了非官方的木马应用程序。

2022 年 12 月 10 日,在随后陆续有人声称使用泄露的 API 密钥进行未经授权交易之后,3Commas 发布了一份调查最新通报,声称没有发现其系统遭到攻击的证据。

第二天,该平台发布了一篇新文章,驳斥了其员工窃取用户 API 密钥以盗取用户资产的说法。

3Commas 用户声称存在未经授权的交易,却遭到该公司的断然拒绝,如今他们要求全额退款。

截至发稿时,3Commas 尚未就可能的赔偿做出任何声明。IT 安全外媒 BleepingComputer 已经联系该公司澄清这方面的问题,正在等待对方回复。

api货币
本作品采用《CC 协议》,转载必须注明作者和本文链接
常见API接口漏洞了解接口常见漏洞,将帮助你在测试接口获取更多的思路。信息披露信息可能会在 API 响应或公共来源中披露。敏感数据可以包含攻击者可以利用的任何信息。例如,使用WordPress API的网站可能会在不知不觉中与导航到API路径的任何人共享用户信息。错误消息可帮助 API 使用者排查其与 API 的交互问题,并允许 API 提供者了解其应用程序的问题。其他良好的信息来源是在侦察期间收集的 API 文档和资源。
BM计划将斥资21.3亿欧元收购SoftwareAG的两款产品,希望通过整合这家德国软件供应商的企业集成平台来加强AI和数据服务。
3Commas 调查了泄露的数据,近日确认文件包含有效的 API 密钥。币安表示,他们不会向该用户补偿损失。11 月,大量加密货币的持有者报告称,在 3Commas 以某种方式泄露用户凭据后,他们损失了价值大约 600 万美元的加密货币
这家网络安全公司说,它发现了一个平行的Monero挖矿活动,也针对暴露的Kubernetes集群,试图删除与Dero活动相关的现有 "proxy-api "DaemonSet。这表明加密劫持团体之间正在进行角力,他们争夺云资源,以获取并保留对机器的控制权,并消耗其所有资源。这两个活动都在试图寻找未被发现的Kubernetes攻击面,并正在进行争夺。
近日发生了一起高达1.2亿美元的加密货币失窃案,去中心化金融平台BadgerDAO承认并正在调查失窃事件,但并未明确表态是否会赔付用户损失。
俄罗斯被多国借SWIFT进行了金融制裁,国际金融环境再次发生改变,如何破局:CBDC,浅谈区块链技术满足CBDC业务需求的研究。
近日,某互联网公司在使用永安在线API安全管控平台时捕获到一起账号撞库风险事件,攻击者使用大量动态代理秒拨IP对公司的某平台登录接口进行低频的撞库攻击。永安在线API安全团队及时响应此次风险事件,定位到了有缺陷的API,并提炼了此次风险事件的攻击特征,帮助该公司及时调整安全应对策略,避免了大规模的用户信息泄露。
建议组织密切关注可疑的容器活动、执行动态镜像分析,并定期扫描环境。
趋势科技的研究人员发现,TeamTNT僵尸网络现在能够窃取Docker API登录信息以及AWS凭证。TeamTNT僵尸网络是一种加密采矿恶意软件操作,自2020年4月以来一直处于活动状态,目标是安装Docker。该恶意软件部署了XMRig挖掘工具来挖掘Monero加密货币。该机器人的新变种还能够使用例程收集Docker API凭据,该例程仅检查计算机上的凭据文件,然后将其泄漏。
VSole
网络安全专家