Keyword

Báo động nghiêm trọng: Hơn 10.000 khóa API được liên kết với 3Commas bị rò rĩ, CZ lên tiếng cảnh báo

Nguyễn Tân Thứ Năm, 29/12/2022

Khóa API của nhiều nhà đầu tư được kết nối với 3Commas tiếp tục bị rò rĩ dù công ty trước đó “luôn miệng” đã phủ nhận việc các API của người dùng bị đánh cắp.

Khóa API liên kết với 3Commas bị rò rĩ

Vụ việc trên vỡ lỡ sau khi hàng chục người dùng 3Commas đăng bài, nói rằng các khóa API của họ đã bị kẻ gian lấy cắp và trục lợi để thực hiện nhiều giao dịch trên các nền tảng như Binance, KuCoin và Coinbase mà không có sự đồng ý của họ. Trước đây, trong tháng 10, 3Commas từng xác nhận rằng người dùng đã mất ít nhất 6 triệu USD vào tay hacker, nhưng đến những tuần gần đâym số tiền đó ít nhất đã tăng gấp đôi.

Kẻ ẩn danh đã thu được khoảng 100.000 API đang được liên kết 3Commas. Tin tặc đã công khai hơn 10.000 khóa vào hôm qua 28 tháng 12 và đe dọa sẽ đăng tải số còn lại “một cách ngẫu nhiên trong những ngày tới.”

Khóa API là khóa cấp quyền cho phần mềm, ứng dụng nhận diện và làm việc với nhau. Người dùng crypto có thể liên kết API của sàn giao dịch với ứng dụng của bên thứ 3 để gián tiếp thực hiện giao dịch.

Khóa API
Một phần nhỏ bảng danh sách những API bị “leak”. Nguồn: @tier10k Twitter

Ban đầu, 3Commas chia sẻ với giới truyền thông rằng người dùng bị mất tiền vì dính phải “bẫy” lừa đảo và không liên quan gì đến công ty, nhưng hơn 50 nạn nhân đã tự tổ chức các cuộc trò chuyện trêm nhóm Telegram và khẳng định rằng thông tin đăng nhập của họ phải bị rò rỉ bởi 3Commas hoặc một sàn giao dịch như Binance hoặc Coinbase.

Kết xuất dữ liệu hôm thứ Tư, ngày 28 tháng 12, là bằng chứng rõ ràng nhất cho thấy thông tin đăng nhập đã bị rò rỉ chứ không phải bị kẻ khác lừa đảo lấy mất. Nhiều người dùng 3Commas đã xác nhận với giới truyền thông rằng họ đã tìm thấy các khóa API của mình trong số 100.000 API mà kẻ ẩn danh trên đã đăng tải.

Giám đốc điều hành 3Commas Yuriy Sorokin sau đó chính thức xác nhận đã nhìn thấy một tin nhắn từ hacker, vụ rò rỉ là có thật. Tổ chức đã lập tức yêu cầu Binance, Kucoin và các sàn giao dịch khác thu hồi tất cả API key được kết nối với 3Commas. Trong đó, ông khẳng định công ty “đã làm mọi thứ có thể và điều tra theo hướng nội gián, vì tình huống trên hoàn toàn có khả năng xảy ra… nhưng  hiện tại chúng tôi không tìm thấy bằng chứng cho thấy nguyên nhân đến từ nội bộ”.

Đến hiện tại, nền tảng vẫn đang ráo riết điều tra nguyên nhân vụ việc. Người phát ngôn của 3Commas cho biết:

“Chỉ một số ít nhân viên kỹ thuật mới có quyền truy cập vào cơ sở hạ tầng và kể từ ngày 16 tháng 11 chúng tôi đã phế truất quyền truy cập của họ. Kể từ đó, chúng tôi đã thực hiện các biện pháp an ninh mới và đang tiến hành một cuộc điều tra đầy đủ, thậm chí là hành động thực thi pháp luật”.

Phản ứng gay gắt của CZ

Trước khi 3Commas đưa ra tuyên bố của mình, Giám đốc điều hành Binance Changpeng Zhao đã cảnh báo người dùng vào chiều thứ Tư, ngày 28 tháng 12, rằng “Nếu bạn đã từng liên kết khóa API với 3Commas (từ bất kỳ sàn giao dịch nào), vui lòng vô hiệu hóa nó ngay lập tức”.

CZ đã cảnh báo hơn 8 triệu người theo dõi trên Twitter của mình rằng ông “chắc chắn” khóa API của nền tảng giao dịch đang bị rò rĩ.

CZ đưa ra nhận định trên sau một sự cố vào ngày 9 tháng 12, khi Binance đã thêm chính sách bổ sung để bảo vệ người dùng. Đó là xoá các API không còn hoạt động trong 30 ngày và địa chỉ IP không được whitelist.

Khi đó, nhà cung cấp công cụ bot giao dịch tự động 3Commas bị nghi ngờ làm rò rỉ API của hàng chục người dùng Binance, giúp kẻ tấn công có quyền truy cập và tẩu tán tài sản.

Được biết, phần mềm của 3Commas kết nối đến các tài khoản API và có thể đồng thời sử dụng trên nhiều sàn giao dịch chỉ từ một tài khoản của 3Commas. Do đó nhiều sàn giao dịch khác cũng bị ảnh hưởng từ các sự cố trên.

Khóa API
Tin nhắn Binance gửi tới người dùng liên quan tới việc xoá các API không còn hoạt động trong 30 ngày và địa chỉ IP không được whitelist. Nguồn: @RiseXBT Twitter

Một người dùng đó đã tuyên bố rằng khóa API bị rò rỉ vốn được liên kết với 3Commas và đã bị kẻ gian trục lợi “để thực hiện giao dịch trên các đồng tiền có vốn hóa thấp nhằm đẩy giá lên để kiếm lợi nhuận”.

Khi đó, Binance từ chối hoàn trả cho người dùng vì không thể xác định khoản lỗ trên và nếu công ty đồng ý bù đắp cho những khoản lỗ đó thì “chúng tôi sẽ chỉ trả tiền cho những người dùng làm mất khóa API của họ”.

Trong một bài blog được đăng tải vào ngày 11 tháng 12, Yuriy Sorokin, Co-Founder và CEO của 3Commas, nói rằng các ảnh chụp màn hình giả mạo nhật ký Cloudflare đang lan truyền trên Twitter và YouTube “nhằm điều hướng dư luận rằng có lỗ hổng trong vận hành của 3Commas và rằng chúng tôi đã vô trách nhiệm”.

Khóa API
Bài đăng trên blog ngày 11 tháng 12 của 3Commas, chứng minh ảnh chụp của người dùng là hàng giả. Nguồn: 3commas

Một vụ việc tương tự cũng đã từng xảy ra đối với người dùng FTX hồi tháng 10. Hàng triệu USD trong tài khoản của nạn nhân đã “không cánh mà bay”. Con số thiệt hại khi ấy ước tính 6 triệu USD và FTX đã tự bỏ tiền túi để bồi thường, dù nguyên nhân vụ hack là do rò rỉ API key từ 3Commas để tránh “lời ra tiếng vào”.

3Commas và FTX xác định rằng tin tặc đã tạo tài khoản 3Commas để thực hiện các giao dịch. Tuy nhiên, theo blog của 3Commas, “các khóa API không được lấy từ 3Commas mà từ bên ngoài nền tảng 3Commas”.

Trong một bài đăng trên blog tiếp theo, Sorokin thừa nhận rằng “chúng tôi có bằng chứng chắc chắn rằng lừa đảo cũng góp phần” khiến người dùng bị tổn thất.

BlockSolFi tổng hợp

Tham gia bàn luận ngay cùng BlockSolFi tại Telegram và Facebook.

Đọc thêm:

Trung Quốc sẽ ra mắt sàn NFT quốc gia đầu tiên vào tuần tới

Galaxy Digital ‘tốt bụng’, hỗ trợ Argo Blockchain 100 triệu USD, giúp công ty đào thoát khỏi phá sản

Coinbase khẳng định sản phẩm staking của sàn không phải là “chứng khoán”
Thứ Bảy, 11/02/2023

Sàn Coinbase đã đưa ra lập luận phản bác phán quyết mới đây của SEC rằng staking là một loại hình chứng khoán trá hình. Coinbase tuyên bố sản phẩm staking của sàn không phải là “chứng khoán” Giám đốc Pháp lý Paul Grewal của Coinbase đã nhấn mạnh rằng sản phẩm staking của mình […]

PayPal ‘đóng băng’ 1 dự án stablecoin vì bị cơ quan quản lý kiểm soát nghiêm ngặt
Thứ Bảy, 11/02/2023

Công ty xử lý thanh toán PayPal bất ngờ cho dừng dự án xây dựng một đồng stablecoin riêng sau khi Mỹ có nhiều động thái kiểm soát chặt chẽ ngành crypto. PayPal ‘đóng băng’ dự án stablecoin Theo Bloomberg, gã khổng lồ thanh toán PayPal đã quyết định tạm ngưng kế hoạch triển khai […]

a16z thất bại trước 66% phiếu đồng ý triển khai Uniswap V3 trên BNB Chain thông qua Wormhole
Thứ Bảy, 11/02/2023

Đề xuất triển khai Uniswap V3 trên BNB Chain (BNB) đã được thông qua với 65,89% phiếu đồng ý vào ngày 10/02 mặc cho nổ lực của phía Andreessen Horowitz (a16z) khi dùng đến 15 triệu phiếu bầu để phản đối vào ngày 06/02. UniSwap thông qua đề xuất triển khai V3 lên BNB Chain […]

Binance tăng ‘đậm’ phí rút tiền trên mạng TRON (TRX)
Thứ Bảy, 11/02/2023

Binance đã đưa ra thông báo về những thay đổi đối với khoản phí rút tiền cho tất cả các đồng mã hóa chính trên mạng Tron (TRX) theo Đề xuất 83. Phí rút mạng TRON trên Binance tăng Sàn giao dịch tiền mã hóa Binance vào thứ Sáu đã thông báo tăng phí rút […]

Đội ngũ Mysten Labs tuyên bố hợp tác với dịch vụ đám mây của Tencent
Thứ Sáu, 10/02/2023

Mysten Labs, tổ chức chịu trách nhiệm phát triển blockchain Sui, đã tuyên bố hợp tác với dịch vụ đám mây của Tencent, nơi được biết đến là nền tảng gaming lớn nhất tại Trung Quốc. Mysten Labs “bắt tay” vưới Tencent Cloud Các thông cáo báo chí chỉ ra rằng quan hệ đối tác […]

ENS DAO bán 10,000 ETH nhằm trang trải chi phí hoạt động trong 2 năm tới
Thứ Sáu, 10/02/2023

ENS DAO dự kiến sẽ nhận được khoảng 13 triệu USD từ việc bán hàng và sẽ sử dụng số tiền này để trang trải chi phí hoạt động trong 18-24 tháng tới. Việc bán sẽ được thực hiện trong 1 lần giao dịch duy nhất trên CoW Swap thay vì nhiều đợt. ENS DAO […]

Aave triển khai stablecoin gốc GHO trên mạng testnet Goerli của Ethereum
Thứ Sáu, 10/02/2023

GHO tham gia vào một cuộc chơi ngày càng cạnh tranh khi các giao thức DeFi đối thủ cũng phát hành hoặc đang chuyển sang phát hành các stablecoin chạy trên giao thức của riêng họ. Aave khởi chạy GHO trên testnet Goerlin Vào ngày 09/02 vừa qua, Aave, một trong những giao thức tài […]

Paxos Dollar (USDP) depeg 1 USD vì bị NYDFS điều tra
Thứ Sáu, 10/02/2023

Đơn vị phát hành stablecoin Paxos đang bị giới chức bang New York điều tra, song chưa rõ lý do. Kéo theo đó, đồng stablecoin Paxos Dollar USDP đã nhanh chóng trượt khỏi mốc 1 USD. Paxos Dollar (USDP) depeg 1 USD USDP stablecoin đã mất peg trong thời gian ngắn vào ngày 10 tháng 2 […]

Vốn hóa thị trường Ethereum NFT giảm hơn 59% chỉ trong một năm
Thứ Sáu, 10/02/2023

Theo DappRadar, tổng giá trị của hệ sinh thái Ethereum NFT đã giảm từ 9,3 tỷ đô la lên 3,7 tỷ đô la vào năm 2022 — giảm 59,6%. Vốn hóa thị trường Ethereum NFT giảm hơn 59% Vào ngày 9 tháng 2, DappRadar đã công bố một báo cáo cho thấy giá trị vốn […]

Token OP lao dốc 13% hậu Airdrop – Vì đâu nên nỗi?
Thứ Sáu, 10/02/2023

Rạng sáng nay, đội ngũ Optimism bất ngờ thông báo airdrop OP đợt 2 cho cộng đồng. Và như “thường lệ”, token OP của dự án lao dốc vì nguồn cung tăng bất thường. Token OP lao dốc hậu Airdrop Hôm nay, ngày 10 tháng 2, theo một bài đăng trên blog của team chuỗi […]

Rollup đã ‘khơi mào’ cho cuộc chiến Layer 2 như thế nào?
Thứ Hai, 16/01/2023

Rollup là gì mà có thể mở ra “Layer-2 War”. Cùng tìm hiểu qua bối cảnh xuất hiện và vai trò của loại công nghệ này qua bài viết sau đây. Layer 2 từng là chủ đề vô cùng nóng hổi cách đây vài năm khi lần đầu tiên rộ lên chủ đề về khả […]

Dự án Crypto – Sáng tạo và tiền bạc là chưa đủ, làm được hay không mới quan trọng
Thứ Tư, 23/11/2022

Khi phát triển ý tưởng cho một dự án crypto mới, cần hiểu rằng công nghệ mới không đồng nghĩa với một sản phẩm tốt, và mối quan hệ giữa hai yếu tố này là không tương đồng. Ví dụ kinh điển nhất để giải thích cho điều này là iPhone. Mối quan hệ nào […]

5 công cụ phân tích tiền mã hoá phải có nhằm biến ‘gà mờ’ thành dân chuyên
Chủ Nhật, 06/11/2022

Nhờ công nghệ blockchain nên các dữ liệu được công khai. Do đó, nếu tận dụng tốt những công cụ phân tích tiền mã hoá trong thời gian thực, người dùng sẽ mở khoá rất nhiều cơ hội tìm được “hidden gem”. Các công cụ phân tích tiền mã hoá cần phải “nắm trong lòng bàn […]

Sui và Aptos: Ai sẽ là kẻ chiến thắng trên đường đua của Move?
Chủ Nhật, 23/10/2022

Aptos và Sui Blockchain là hai dự án thu hút được rất nhiều sự quan tâm của giới crypto trong thời gian qua khi được giới thiệu như các “blockchain thế hệ mới”, giải mã vấn đề nan giải của những người đi trước. Vậy hai blockchain có nguồn gốc từ “đống tàn tro” của […]

Wash trading NFT là gì? Cách để nhận diện hoạt động gây nhiễu này
Thứ Bảy, 22/10/2022

Thị trường NFT vẫn đang trong giai đoạn còn rất non trẻ kéo theo đó là những hoạt động wash trading không ngừng diễn ra và sôi nổi hơn bao giờ hết. Điều này khiến cho việc định giá một bộ sưu tập NFT dường như là không thể khi mà giá trị giao dịch […]

Khác biệt cốt lõi giữa ‘Token tiện tích’ và ‘Token cổ phần’
Thứ Hai, 17/10/2022

Những khái niệm quen thuộc như coin hay Token tưởng chừng vô cùng cơ bản nhưng gây nên không ít bối rối cho phía nhà đầu tư khi mà trong tiến trình phát triển nhanh chóng của thị trường mã hóa, hầu như các nhà giao dịch đều cảm thấy chúng không có sự khác […]

Cái nhìn ‘méo mó’ về bản chất tốt đẹp của NFT
nft
Thứ Bảy, 15/10/2022

NFT không phải là một dấu hiệu của sự lừa dối hay một mánh lới quảng cáo cường điệu hóa, và ngành công nghiệp NFT không thể rơi vào con đường sai lầm của “nhanh nở, chóng tàn” như nhan nhản các ý tưởng “ăn xổi” thường thấy trong thị trường mã hóa. NFT chỉ […]

NFT, nhu cầu ảo và nguồn cung ảo
Thứ Sáu, 07/10/2022

Nhu cầu vô cùng ảo do NFT tạo nên là nhu cầu phi vật chất đầu tiên trong lịch sử loài người, và nó vẫn đang ở trong tình trạng hỗn loạn, đầy mơ hồ. Bên cạnh đó, nguồn cung của NFT không hề hữu hạn như cách chúng ta vẫn thường lầm tưởng. Bài […]

Tại sao Zero-knowledge Proofs lại quan trọng đến vậy? Ứng dụng và Thách thức
Chủ Nhật, 02/10/2022

Những ai đã từng tìm hiểu qua các loại công nghệ tiêu biểu của blockchain chắc hẳn không mấy xa lạ với khái niệm “Zero-knowledge Proofs”, vốn được ví như món quà may mắn của Web3. Vậy loại công nghệ này cơ bản được sử dụng để làm gì và ứng dụng như thế nào? […]

Stablecoin và sự biến động trong lợi tức
Thứ Năm, 29/09/2022

Chúng ta hãy cùng xem xét lợi suất cho vay stablecoin đối với giao thức tài chính phi tập trung (DeFi) của Compound Finance V2 và phân tích xem, hiệu suất lợi nhuận, sự biến động và những yếu tố nào đang thúc đẩy lợi suất cho vay thế chấp các stablecoin thông qua giao […]

Đăng ký newsletter

Blocksolfi là cổng thông tin blockchain cập nhật tin tức thị trường nhanh và chính xác nhất. Đăng ký newsletter của Blocksolfi để không bỏ lỡ các diễn biến quan trọng của thị trường