Digitale eiendeler
3Commas API-lekkasje fremhever enda en måte å miste pengene dine på

I dagens digitale tidsalder er det viktigere enn noen gang å være klar over de potensielle risikoene ved nettbaserte sikkerhetsbrudd som API-lekkasjer, da de kan føre til tap av personlig informasjon og økonomiske data.
API-lekkasjer oppstår når en tredjepart får tilgang til et selskaps API (Application Programming Interface) uten tillatelse. Dette kan skje når et selskaps API ikke er tilstrekkelig sikret, eller når hackere klarer å utnytte en sårbarhet i systemet. Når en tredjepart har tilgang til et selskaps API, kan de potensielt få tilgang til sensitiv data, som kunders kredittkortinformasjon eller kontosaldoer.
API-lekkasjer kan ha alvorlige konsekvenser for både selskaper og forbrukere. Selskaper kan stå overfor store bøter og erstatningskrav dersom kundedata blir kompromittert, mens forbrukere kan lide av økonomisk svindel eller identitetstyveri. Så la oss dykke dypere for å forstå det bedre!
Forstå API-nøkkel
En API-nøkkel er en unik identifikator som brukes for å autentisere forespørsler til et API (Application Programming Interface). Den er en måte for API-et å identifisere utvikleren eller systemet som gjør forespørselen, og å sikre at kun autoriserte forespørsler blir behandlet.
API-nøkler brukes ofte til å spore og kontrollere bruken av et API, og for å sikre at API-et ikke blir misbrukt eller overbrukt. De blir vanligvis generert av API-leverandøren, og er ofte ledsaget av en hemmelig nøkkel for å autentisere API-nøkkelen og sikre at den brukes av en autorisert kilde.
For å bruke et API som krever en API-nøkkel, må systemet inkludere nøkkelen i forespørslene som sendes til API-et. Dette gjøres vanligvis ved å legge nøkkelen i forespørselsheaderen eller som en spørringsparameter i forespørsels‑URL‑en.
Det finnes to typer API-nøkler: private og offentlige. Private API-er er vanligvis kun tilgjengelige for en spesifikk gruppe brukere eller systemer, og brukes ofte for å få tilgang til sensitiv eller proprietær data eller funksjonalitet. Offentlige API-er, derimot, brukes ofte for å få tilgang til data eller funksjonalitet som er tilgjengelig for allmennheten. Offentlige API-nøkler blir typisk utstedt til enhver utvikler eller system som ønsker å bruke API-et.
Hvordan brukes de i handel?
API-nøkler brukes ofte i handel for å få tilgang til en finansiell handelsplattform, som en børs eller en kryptovalutabørs.
De gjør det mulig for utviklere å bygge applikasjoner som kan samhandle med kryptobørser og utføre handler på vegne av brukeren. De kan deretter brukes til å vise kontoinformasjon, hente sanntids markedsdata, legge inn ordre og administrere posisjoner, blant annet.
Ideen er at mennesker ikke trenger å gjøre det harde arbeidet med å tenke eller utføre sine handler. I stedet blir alt gjort umiddelbart og automatisk via kode. Men dette gjelder så lenge de feil personene ikke får tilgang til API-ene, da det er alt de trenger for å skape kaos.
Tross alt blir API-nøkler vanligvis generert av børsen, og brukeren må gi nøkkelen til handelsprogramvaren for å få tilgang til API-et.
Farligheter ved å bruke API-nøkler i handel
Selv om API-nøkler kan være svært praktiske, kan de også utgjøre en sikkerhetsrisiko. For eksempel, hvis en API-nøkkel blir kompromittert, kan den brukes til å få uautorisert tilgang til en konto eller til å utføre handler på vegne av brukeren og tappe av midler.
I tillegg, hvis nøkkelen brukes til å få tilgang til sensitiv finansiell informasjon, som kontosaldoer eller handelshistorikk, kan den brukes til å svindle deg eller begå andre forbrytelser.
Dessuten er API-lekkasjer ofte vanskelige å oppdage, da de ofte forekommer i koden til en applikasjon eller tjeneste, snarere enn i databasen eller serveren. Som følge av dette kan de forbli uoppdaget i lang tid.
3Commas API-lekkasje
Bare forrige uke ble det spekulert i at millioner av dollar i kryptovaluta hadde blitt stjålet gjennom kompromitterte API-nøkler fra den estisk-baserte handelsplattformen 3Commas, som ble støttet av Sam Bankman-Frieds Alameda Research. Denne uken innrømte selskapet at de var kilden til API-lekkasjen.
3Commas‑kunngjøring kom etter at en anonym Twitter‑bruker fikk tak i rundt 100 000 API-nøkler som tilhørte brukerne av handelsprogramvaren, og publiserte over 10 000 av nøklene på nettet og sa at resten «vil bli publisert fullt [sic] tilfeldig i de kommende dagene».
Siden da har 3Commas bedt støttede kryptobørser som Binance, Kucoin og andre om å tilbakekalle alle API-nøkler som var koblet til handelsplattformen.
Lekkasje kom etter at dusinvis av 3Commas‑brukere hevdet at deres API-nøkler ble brukt til å utføre handler på børser som KuCoin og Coinbase uten deres samtykke. Plattformen bekreftet at brukere mistet minst 6 millioner dollar til angripere fra og med oktober, men dette beløpet har doblet seg i de siste ukene.
Opprinnelig hadde 3Commas insistert på at det ikke var noe sikkerhetsproblem fra deres side, og at et phishing‑angrep hadde fått brukerne til å gi fra seg dataene sine. Men datalekkasjen viser at brukernes legitimasjon ble lekket i stedet for å bli phishing‑et.
3Commas er en populær kryptovaluta‑handelsbot som gjør det mulig for brukere å automatisere handelen på tredjepartsbørser. Appen bruker API-nøkler for å få tilgang til brukernes kontoer på børsene, og det ser ut til at API-nøklene som ble inkludert i denne ukens lekkasje, ble generert på Binance og KuCoin.
Ifølge blokk‑kjede‑etterforskeren @ZachXBT har en gruppe på 44 ofre tapt totalt 14,8 millioner dollar gjennom API-nøkler stjålet fra 3Commas. På den tiden argumenterte 3Commas‑administrerende direktør Yuri Sorokin med at hvis de lekkede API-nøklene hadde kommet fra 3Commas, «ville du ha sett millioner av tilfeller, ikke hundre».
Det finnes mer enn 1 million nøkkel koblet til 3Commas, men kun omtrent 100 brukere rapporterte problemer med kontoene sine, la Sorokin til. Denne uken kritiserte brukerne 3Commas for å skylde på sine egne brukere i stedet for å ta ansvar og fokusere på å forhindre ytterligere utnyttelser.
Før 3Commas‑uttalelsen kom denne uken, advarte Binance‑administrerende direktør Changpeng Zhao brukerne, og sa: “Jeg er rimelig sikker på at det er omfattende API‑nøkkel‑lekkasjer fra 3Commas. Hvis du noen gang har lagt inn en API‑nøkkel i 3Commas (fra en hvilken som helst børs), vennligst deaktiver den umiddelbart.”
3Commas oppfordrer nå brukerne til å generere nye API‑koder som en forholdsregel. I tillegg har de også oppdatert appen for å gjøre fremtidige phishing‑svindel vanskeligere å gjennomføre.
I mellomtiden sa 3Commas’ juridiske team i en uttalelse at selskapet var i prosessen med å ansette eksterne eksperter for å gjennomgå koden deres og løse saken endelig for brukerne.
«Kun en ubetydelig brøkdel av brukerne rapporterte unormal aktivitet til 3Commas. 99,9 % av API‑nøklene lagret i 3Commas‑databasen har ikke blitt påvirket av angrepene», la det juridiske teamet til.
Beskyttende tiltak
I dagens verden er det viktigere enn noen gang å beskytte API-et ditt, på grunn av den direkte tilgangen det gir til applikasjoner og data. Du kan ikke bare si at API-et ditt er trygt i dag. API‑sikkerhet er nødvendig nå mer enn noen gang.
Å ikke sikre et API på riktig måte kan føre til store problemer. Så sørg for kun å gjøre forretninger med anerkjente selskaper, og aldri del sensitiv data med noen med mindre du er helt sikker på at det er trygt.
En annen måte å beskytte mot API‑lekkasjer på er å holde applikasjonene og tjenestene dine oppdatert og ha en plan for jevnlig oppdatering. På denne måten kan du sikre at nye sårbarheter blir tettet så snart som mulig. I tillegg bør du vurdere å bruke en web‑applikasjonsbrannmur (WAF) for å hjelpe med å blokkere ondsinnede forespørsler.
Hold alltid API‑nøkkelen din trygg og sikker, og aldri lagre den på et sted hvor den lett kan bli kompromittert. Det er viktig å endre API‑nøklene dine regelmessig og ikke dele dem med noen, ikke engang de du stoler på. Hvis du må dele dem, sørg for å gjøre det ved hjelp av en sikker metode, som en passordbeskyttet fil.
Hvis du noen gang mistenker at API‑nøkkelen din har blitt kompromittert, bytt den umiddelbart og varsle børsen din. For å beskytte deg ytterligere mot disse risikoene, er det viktig å endre passordene dine regelmessig og aldri bruke samme passord for flere kontoer. Ved å ta disse forholdsreglene kan du bidra til å holde kontoen din trygg og sikker.
Siste ord
API‑lekkasjer er ikke noe nytt. Faktisk har de eksistert en god stund. Og selv om de kanskje ikke er den mest vanlige formen for datalekkasjer, kan de fortsatt være svært skadelige. Dette skyldes at, i motsetning til andre typer datalekkasjer, kan API‑lekkasjer gi angripere direkte tilgang til dine mest sensitive data.
Selv om det ikke er den eneste måten å miste penger på, er det absolutt en stor bekymring. Så er det viktig å bruke API‑nøkler i handel på en ansvarlig måte, være klar over de potensielle risikoene og begrensningene ved å bruke dem, og sørge for å ta nødvendige forholdsregler for å beskytte pengene og informasjonen din.












