الأصول الرقمية
تسريب API في 3Commas يبرز طريقة أخرى لفقدان أموالك

في عصرنا الرقمي اليوم، أصبح من المهم أكثر من أي وقت مضى أن تكون على دراية بالمخاطر المحتملة لانتهاكات الأمان على الإنترنت مثل تسريبات API، حيث يمكن أن تؤدي إلى فقدان المعلومات الشخصية والبيانات المالية.
تحدث تسريبات API عندما يصل طرف ثالث إلى API الخاصة بشركة (واجهة برمجة التطبيقات) دون إذن. يمكن أن يحدث ذلك عندما لا تكون API الشركة مؤمنة بشكل صحيح، أو عندما يتمكن القراصنة من استغلال ثغرة في النظام. وبمجرد أن يحصل الطرف الثالث على وصول إلى API الشركة، يمكنه الوصول إلى بيانات حساسة، مثل معلومات بطاقات الائتمان الخاصة بالعملاء أو أرصدة الحسابات.
API يمكن أن تكون لتسريبات API عواقب وخيمة على كل من الشركات والمستهلكين. قد تواجه الشركات غرامات باهظة وتعويضات إذا تم اختراق بيانات العملاء، بينما قد يعاني المستهلكون من الاحتيال المالي أو سرقة الهوية. لذا، دعونا نغوص بعمق لفهم ذلك بشكل أفضل!
فهم مفتاح API
مفتاح API هو معرف فريد يُستخدم لمصادقة الطلبات إلى API (واجهة برمجة التطبيقات). إنه طريقة لتعرف API المطور أو النظام الذي يُجري الطلب وتضمن معالجة الطلبات المصرح بها فقط.
غالبًا ما تُستخدم مفاتيح API لتتبع والتحكم في استخدام API، ولضمان عدم إساءة استخدامه أو الإفراط في استخدامه. عادةً ما يتم إنشاؤها من قبل مزود API، وغالبًا ما تُرافقها مفتاح سري لمصادقة مفتاح API وضمان أنه يُستخدم من مصدر مُصرح.
لكي تستخدم API تتطلب مفتاح API، يجب على النظام تضمين المفتاح في الطلبات الموجهة إلى API. عادةً ما يتم ذلك بإضافة المفتاح في رأس الطلب أو كمعامل استعلام في عنوان URL الخاص بالطلب.
هناك نوعان من مفاتيح API: خاصة وعامة. عادةً ما تكون APIs الخاصة متاحة فقط لمجموعة محددة من المستخدمين أو الأنظمة، وتُستخدم للوصول إلى بيانات أو وظائف حساسة أو مملوكة. أما APIs العامة، فتُستخدم للوصول إلى بيانات أو وظائف متاحة للجمهور العام. عادةً ما تُصدر مفاتيح API العامة لأي مطور أو نظام يرغب في استخدام API.
كيف تُستخدم في التداول؟
غالبًا ما تُستخدم مفاتيح API في التداول للوصول إلى منصة تداول مالية، مثل البورصة أو منصة تبادل العملات المشفرة.
تسمح للمطورين بإنشاء تطبيقات يمكنها التفاعل مع منصات تبادل العملات المشفرة وتنفيذ الصفقات نيابةً عن المستخدم. يمكن استخدامها بعد ذلك لعرض معلومات الحساب، استرجاع بيانات السوق في الوقت الفعلي، وضع الأوامر، وإدارة المراكز، من بين أمور أخرى.
الفكرة هي أن البشر لا يحتاجون إلى القيام بالعمل الشاق في التفكير أو تنفيذ صفقاتهم. بدلاً من ذلك، يتم كل شيء فورًا وبشكل تلقائي عبر الشيفرة. لكن هذا ينتهي عندما يحصل الأشخاص الخطأ على الوصول إلى APIs، حيث إن ذلك كل ما يحتاجونه لإحداث الفوضى.
في النهاية، عادةً ما تُنشئ مفاتيح API من قبل المنصة، ويجب على المستخدم تقديم المفتاح لبرنامج التداول للوصول إلى API.
مخاطر استخدام مفاتيح API في التداول
على الرغم من أن مفاتيح API يمكن أن تكون مريحة جدًا، إلا أنها قد تشكل خطرًا أمنيًا. على سبيل المثال، إذا تم اختراق مفتاح API، يمكن استخدامه للوصول غير المصرح به إلى حساب أو لتنفيذ صفقات نيابةً عن المستخدم وتحويل الأموال.
أيضًا، إذا تم استخدام المفتاح للوصول إلى معلومات مالية حساسة، مثل أرصدة الحساب أو تاريخ التداول، يمكن استغلاله للاحتيال عليك أو ارتكاب جرائم أخرى.
علاوة على ذلك، غالبًا ما تكون تسريبات API صعبة الاكتشاف، حيث تحدث عادةً داخل شفرة تطبيق أو خدمة، وليس في قاعدة البيانات أو الخادم. وبالتالي، يمكن أن تظل غير مكتشفة لفترة طويلة.
تسريب API في 3Commas
في الأسبوع الماضي فقط، تم التكهن بأن ملايين الدولارات من العملات المشفرة سُرقت عبر مفاتيح API مخترقة من منصة التداول الإستونية 3Commas، التي كانت مدعومة من قبل Alameda Research التابعة لسام بانكمان-فريد. هذا الأسبوع، اعترفت الشركة بأنها مصدر تسريب API.
جاء إعلان 3Commas بعد أن حصل مستخدم مجهول على تويتر على حوالي 100,000 مفتاح API تابعة لمستخدمي مزود برنامج التداول ونشر أكثر من 10,000 مفتاح على الإنترنت قائلاً إن البقية “ستُنشر بالكامل [sic] عشوائيًا في الأيام القادمة.”
منذ ذلك الحين، طلبت 3Commas من منصات تبادل العملات المشفرة المدعومة مثل Binance وKucoin وغيرها إلغاء جميع مفاتيح API المرتبطة بمنصة التداول.
يأتي التسريب بعد أن ادعى العشرات من مستخدمي 3Commas أن مفاتيح API الخاصة بهم استُخدمت لتنفيذ صفقات على منصات مثل KuCoin وCoinbase دون موافقتهم. أكدت المنصة أن المستخدمين فقدوا ما لا يقل عن 6 ملايين دولار لهجمات بدأت في أكتوبر، لكن هذا المبلغ تضاعف في الأسابيع الأخيرة.
في البداية، أصرت 3Commas على عدم وجود مشكلة أمان من جانبها وأن هجوم تصيد أدى إلى تسليم المستخدمين لبياناتهم. لكن تفريغ البيانات يُظهر أن بيانات اعتماد المستخدمين تم تسريبها بدلاً من أن تُصطاد.
3Commas هو بوت تداول عملات مشفرة شائع يتيح للمستخدمين أتمتة تداولهم على منصات تبادل الطرف الثالث. يستخدم التطبيق مفاتيح API للوصول إلى حسابات المستخدمين على المنصات، ويبدو أن مفاتيح API المتضمنة في تسريب هذا الأسبوع تم إنشاؤها على Binance وKuCoin.
وفقًا لمحقق البلوكشين @ZachXBT، فقدت مجموعة مكونة من 44 ضحية ما مجموعه 14.8 مليون دولار عبر مفاتيح API مسروقة من 3Commas. في ذلك الوقت، جادل الرئيس التنفيذي لـ 3Commas يوري سوروكين بأنه إذا كانت مفاتيح API المسربة من 3Commas، “لكنت قد رأيت ملايين الحالات، وليس مئة”.
هناك أكثر من مليون مفتاح مرتبط بـ 3Commas لكن فقط حوالي 100 مستخدم أبلغوا عن مشكلات في حساباتهم، أضاف سوروكين. هذا الأسبوع، هاجم المستخدمون 3Commas لاتهامها لمستخدميها بدلاً من تحمل المسؤولية والتركيز على منع الاستغلالات المستقبلية.
قبل صدور بيان 3Commas هذا الأسبوع، حذر الرئيس التنفيذي لـ Binance تشانغبينغ تشاو المستخدمين، قائلاً: “أنا متأكد إلى حد ما من وجود تسريبات واسعة النطاق لمفاتيح API من 3Commas. إذا وضعت مفتاح API في 3Commas (من أي منصة)، يرجى تعطيله فورًا.”
تشجع 3Commas الآن المستخدمين على إنشاء رموز API جديدة كإجراء احترازي. علاوة على ذلك، قاموا أيضًا بتحديث التطبيق لجعل عمليات التصيد المستقبلية أكثر صعوبة في التنفيذ.
في الوقت نفسه، صرّح فريق 3Commas القانوني في بيان أن الشركة في طور توظيف خبراء خارجيين لمراجعة شفرتها وحل الأمور بشكل نهائي للمستخدمين.
“فقط نسبة ضئيلة من المستخدمين أبلغوا عن نشاط غير طبيعي إلى 3Commas. 99.9٪ من مفاتيح API المخزنة في قاعدة بيانات 3Commas لم تتأثر بالهجمات”، أضاف الفريق القانوني.
إجراءات الحماية
في عالم اليوم، حماية API الخاصة بك أكثر أهمية من أي وقت مضى، بسبب الوصول المباشر الذي توفره للتطبيقات والبيانات. لا يمكنك ببساطة القول إن API الخاصة بك آمنة اليوم. أمان API مطلوب الآن أكثر من أي وقت مضى.
عدم تأمين API بشكل صحيح قد يوقعك في الكثير من المتاعب. لذا، تأكد من التعامل فقط مع شركات ذات سمعة طيبة، ولا تشارك بياناتك الحساسة مع أي شخص إلا إذا كنت متأكدًا تمامًا من سلامتها.
طريقة أخرى للحماية من تسريبات API هي الحفاظ على تحديث تطبيقاتك وخدماتك وتوفير خطة لتحديثها بانتظام. بهذه الطريقة، يمكنك التأكد من إصلاح أي ثغرات جديدة في أقرب وقت ممكن. بالإضافة إلى ذلك، ينبغي عليك التفكير في استخدام جدار حماية لتطبيقات الويب (WAF) للمساعدة في حظر الطلبات الضارة.
احرص دائمًا على الحفاظ على مفتاح API آمنًا ومحمياً، ولا تخزنه أبدًا في مكان يمكن اختراقه بسهولة. من المهم تغيير مفاتيح API بانتظام وعدم مشاركتها مع أي شخص، حتى مع من تثق بهم. إذا اضطررت إلى مشاركتها، تأكد من القيام بذلك باستخدام طريقة آمنة مثل ملف محمي بكلمة مرور.
إذا شككت يومًا في أن مفتاح API الخاص بك قد تم اختراقه، غيّره فورًا وأبلغ منصة التداول الخاصة بك. لحماية نفسك أكثر من هذه المخاطر، من المهم تغيير كلمات المرور بانتظام وعدم استخدام نفس كلمة المرور لعدة حسابات. باتخاذ هذه الاحتياطات، يمكنك المساعدة في الحفاظ على أمان حسابك.
الكلمة الأخيرة
تسريبات API ليست شيئًا جديدًا. في الواقع، هي موجودة منذ فترة طويلة. وعلى الرغم من أنها قد لا تكون الشكل الأكثر شيوعًا لتسرب البيانات، إلا أنها لا تزال يمكن أن تكون ضارة للغاية. ذلك لأن، على عكس أنواع تسرب البيانات الأخرى، تسمح تسريبات API للمهاجمين بالوصول المباشر إلى أكثر بياناتك حساسية.
على الرغم من أنها ليست الطريقة الوحيدة لفقدان المال، إلا أنها تشكل قلقًا كبيرًا. لذا، من المهم استخدام مفاتيح API في التداول بمسؤولية، والوعي بالمخاطر المحتملة والقيود المتعلقة باستخدامها، والتأكد من اتخاذ الاحتياطات اللازمة لحماية أموالك ومعلوماتك.












