Digital na Asset

Ang Pagtagas ng API ng 3Commas ay Nagpapakita ng Isa Pang Paraan para Mawala ang Iyong Pera

mm
Idagdag ang Securities.io sa mga gusto mong mapagkunan sa Google
Hooded Hacker

Sa makabagong panahon ngayon, mas mahalaga kaysa dati na maging mulat sa mga posibleng panganib ng mga paglabag sa seguridad online tulad ng pagtagas ng API, dahil maaari itong magdulot ng pagkawala ng personal na impormasyon at datos pinansyal.

Ang pagtagas ng API ay nangyayari kapag ang isang ikatlong partido ay nag-access sa API ng isang kumpanya (Application Programming Interface) nang walang pahintulot. Maaari itong mangyari kapag ang API ng kumpanya ay hindi maayos na naprotektahan, o kapag mga hacker ay nakagamit ng kahinaan sa sistema. At kapag nakuha na ng ikatlong partido ang access sa API ng kumpanya, maaari nilang ma-access ang sensitibong datos, tulad ng impormasyon ng credit card ng customer o balanse ng account.

Ang pagtagas ng API ay maaaring magdulot ng seryosong kahihinatnan para sa parehong mga kumpanya at consumer. Maaaring harapin ng mga kumpanya ang malalaking multa at danyos kung compromised ang datos ng customer, habang ang mga consumer ay maaaring makaranas ng panlilinlang pinansyal o pagnanakaw ng pagkakakilanlan. Kaya, sumisid tayo nang mas malalim upang mas maintindihan ito!

Pag-unawa sa API Key

Ang API key ay isang natatanging identifier na ginagamit upang patunayan ang mga kahilingan sa isang API (Application Programming Interface). Ito ay paraan para makilala ng API ang developer o system na gumagawa ng kahilingan at matiyak na tanging mga awtorisadong kahilingan lamang ang ipoproseso.

Kadalasang ginagamit ang mga API key upang subaybayan at kontrolin ang paggamit ng isang API, at upang matiyak na hindi ito inaabuso o napapabayaan. Karaniwan itong nililikha ng nagbibigay ng API, at madalas sinasabayan ng isang secret key upang patunayan ang API key at matiyak na ginagamit ito ng awtorisadong pinagmulan.

Upang magamit ang isang API na nangangailangan ng API key, kailangang isama ng system ang key sa mga kahilingan na ginagawa sa API. Karaniwan itong ginagawa sa pamamagitan ng paglalagay ng key sa request header o bilang query parameter sa request URL.

May dalawang uri ng API key: pribado at pampubliko. Ang mga pribadong API ay karaniwang naa-access lamang ng isang tiyak na grupo ng mga user o system, at madalas ginagamit upang ma-access ang sensitibo o proprietary na datos o functionality. Ang mga pampublikong API, sa kabilang banda, ay madalas ginagamit upang ma-access ang datos o functionality na bukas sa publiko. Ang mga pampublikong API key ay karaniwang ibinibigay sa sinumang developer o system na nais gamitin ang API.

Paano ito ginagamit sa kalakalan?

Kadalasang ginagamit ang mga API key sa kalakalan upang ma-access ang isang financial trading platform, tulad ng stock exchange o isang cryptocurrency exchange.

Pinapayagan nila ang mga developer na bumuo ng mga aplikasyon na maaaring makipag-ugnayan sa mga crypto exchange at magsagawa ng mga kalakalan para sa user. Maaari rin itong magamit upang tingnan ang impormasyon ng account, kunin ang real-time na datos ng merkado, maglagay ng mga order, at pamahalaan ang mga posisyon, at iba pa.

Ang ideya ay hindi na kailangang gawin ng mga tao ang mahirap na pag-iisip o pagsasagawa ng kanilang mga kalakalan. Sa halip, lahat ay ginagawa agad at awtomatiko sa pamamagitan ng code. Ngunit ito ay hanggang sa makuha ng maling tao ang access sa mga API, dahil iyon na lang ang kailangan nila upang maghasik ng kaguluhan.

Sa huli, ang mga API key ay karaniwang nililikha ng exchange, at kailangang ibigay ng user ang key sa trading software upang ma-access ang API.

Mga Panganib ng Paggamit ng API Key sa Kalakalan

Bagaman napaka-maginhawa ng mga API key, maaari rin itong magdulot ng panganib sa seguridad. Halimbawa, kung compromised ang isang API key, maaaring magamit ito upang makakuha ng hindi awtorisadong access sa isang account o magsagawa ng mga kalakalan para sa user at magnakaw ng pondo.

Gayundin, kung ginagamit ang key upang ma-access ang sensitibong impormasyong pinansyal, tulad ng balanse ng account o kasaysayan ng kalakalan, maaari itong magamit upang manloko sa iyo o gumawa ng iba pang krimen.

Bukod pa rito, madalas mahirap matukoy ang pagtagas ng API, dahil kadalasan nangyayari ito sa loob ng code ng isang aplikasyon o serbisyo, sa halip na sa database o server. Dahil dito, maaaring manatiling hindi napapansin nang matagal.

Pagtagas ng API ng 3Commas

Kagabi lamang, pinaniniwalaang milyong dolyar na halaga ng crypto ang ninakaw sa pamamagitan ng compromised na mga API key mula sa Estonia-based na trading platform na 3Commas, na sinuportahan ng Alameda Research ni Sam Bankman-Fried. Sa linggong ito, inamin ng kumpanya na sila ang pinagmulan ng pagtagas ng API.

Ang anunsyo ng 3Commas ay dumating matapos makakuha ang isang anonymous na Twitter user ng humigit-kumulang 100,000 na API key na pag-aari ng mga user ng trading software provider at inilathala ang higit sa 10,000 na key online at sinabi na ang natitira ay “ilalathala nang buo [sic] nang random sa mga susunod na araw.”

Mula noon, humiling ang 3Commas sa mga suportadong crypto exchange tulad ng Binance, Kucoin, at iba pa na bawiin ang lahat ng API key na konektado sa trading platform.

Ang pagtagas ay naganap matapos ang dose-dosenang mga user ng 3Commas ang nag-claim na ang kanilang mga API key ay ginamit upang magsagawa ng mga kalakalan sa mga exchange tulad ng KuCoin at Coinbase nang walang kanilang pahintulot. Kinumpirma ng platform na ang mga user ay nawala ng hindi bababa sa $6 milyon sa mga attacker simula Oktubre, ngunit ang halagang iyon ay nadoble sa mga nakaraang linggo.

Sa simula, iginiit ng 3Commas na walang isyu sa seguridad sa kanilang panig at na isang phishing attack ang nagdulot sa mga user na isuko ang kanilang datos. Ngunit ipinapakita ng data dump na ang mga kredensyal ng mga user ay na-leak imbes na na-phish.

Ang 3Commas ay isang popular na cryptocurrency trading bot na nagbibigay-daan sa mga user na i-automate ang kanilang kalakalan sa mga third-party exchange. Ginagamit ng app ang mga API key upang ma-access ang mga account ng mga user sa mga exchange, at mukhang ang mga API key na kasama sa pagtagas ngayong linggo ay nilikha sa Binance at KuCoin.

Ayon sa blockchain sleuth na si @ZachXBT, isang grupo ng 44 na biktima ang nawala ng kabuuang $14.8 milyon dahil sa mga API key na ninakaw mula sa 3Commas. Noong panahong iyon, iginiit ng CEO ng 3Commas na si Yuri Sorokin na kung ang mga na-leak na API key ay mula sa 3Commas, “makakakita kayo ng milyong-milyong kaso, hindi lang daan.”

May higit sa 1 milyong key na konektado sa 3Commas ngunit tanging ~100 na user lamang ang nag-ulat ng mga isyu sa kanilang mga account, dagdag pa ni Sorokin. Sa linggong ito, pinuna ng mga user ang 3Commas dahil sinisisi nito ang sarili nitong mga user imbes na akuin ang responsibilidad at magpokus sa pagpigil sa karagdagang mga pag-atake.

Bago pa man lumabas ang pahayag ng 3Commas ngayong linggo, nagbabala ang CEO ng Binance na si Changpeng Zhao sa mga user, sinasabi: “Tiyak akong may malawak na pagtagas ng API key mula sa 3Commas. Kung nailagay mo kailanman ang isang API key sa 3Commas (mula sa anumang exchange), pakidisable ito kaagad.”

Ngayon, hinihikayat ng 3Commas ang mga user na lumikha ng mga bagong API code bilang pag-iingat. Bukod pa rito, in-update din nila ang app upang gawing mas mahirap ang mga susunod na phishing scam.

Samantala, sinabi ng legal team ng 3Commas sa isang pahayag na ang kumpanya ay nasa proseso ng pagkuha ng mga external na eksperto upang suriin ang kanilang code at ayusin nang tiyak ang mga isyu para sa mga user.

“Tanging napakaliit na bahagi lamang ng mga user ang nag-ulat ng abnormal na aktibidad sa 3Commas. 99.9% ng mga API key na naka-imbak sa database ng 3Commas ay hindi naapektuhan ng mga pag-atake,” dagdag pa ng legal team.

Mga Hakbang sa Proteksyon

Sa makabagong mundo, ang pagprotekta sa iyong API ay mas mahalaga kaysa dati, dahil sa direktang access na ibinibigay nito sa mga aplikasyon at datos. Hindi mo maaaring sabihing ligtas na ang iyong API ngayon. Kailangan ang seguridad ng API ngayon higit kailanman.

Ang hindi wastong pag-secure ng isang API ay maaaring magdulot ng maraming problema. Kaya, siguraduhing makipag-ugnayan lamang sa mga kagalang-galang na kumpanya, at huwag kailanman ibahagi ang iyong sensitibong datos sa sinuman maliban kung tiyak kang ligtas itong gawin.

Isa pang paraan upang protektahan laban sa pagtagas ng API ay panatilihing up-to-date ang iyong mga aplikasyon at serbisyo at magkaroon ng plano para sa regular na pag-update nito. Sa ganitong paraan, masisiguro mong agad na natatama ang anumang bagong kahinaan. Dagdag pa rito, dapat mong isaalang-alang ang paggamit ng web application firewall (WAF) upang makatulong sa pagharang ng mga malisyosong kahilingan.

Laging panatilihing ligtas at protektado ang iyong API Key, at huwag kailanman itago ito sa isang lugar na madaling ma-compromise. Mahalaga na regular na palitan ang iyong mga API key at huwag ibahagi ito sa sinuman, kahit na sa mga pinagkakatiwalaan mo. Kung kinakailangan mong ibahagi ito, siguraduhing gawin ito sa pamamagitan ng isang secure na paraan tulad ng password-protected na file.

Kung sakaling pinaghihinalaan mong na-compromise ang iyong API Key, agad itong palitan at ipagbigay-alam sa iyong exchange. Upang higit pang maprotektahan ang iyong sarili mula sa mga panganib na ito, mahalagang regular na palitan ang iyong mga password at huwag kailanman gamitin ang parehong password para sa maraming account. Sa pamamagitan ng mga pag-iingat na ito, matutulungan mong panatilihing ligtas at protektado ang iyong account.

Huling Salita

Ang pagtagas ng API ay hindi bago. Sa katunayan, matagal na itong umiiral. At bagaman hindi ito ang pinaka-karaniwang anyo ng data leak, maaari pa rin itong magdulot ng malaking pinsala. Ito ay dahil, hindi tulad ng ibang uri ng data leak, ang pagtagas ng API ay maaaring magbigay sa mga attacker ng direktang access sa iyong pinaka-sensitibong datos.

Bagaman hindi ito ang tanging paraan upang mawalan ng pera, tiyak na ito ay isang malaking alalahanin. Kaya, mahalagang gamitin ang mga API key sa kalakalan nang responsable, maging mulat sa mga posibleng panganib at limitasyon ng paggamit nito, at tiyaking gawin ang kinakailangang pag-iingat upang maprotektahan ang iyong pera at impormasyon.

Si Gaurav ay nagsimulang mag-trade ng cryptocurrencies noong 2017 at nahulog sa pag-ibig sa crypto space mula noon. Ang kanyang interes sa lahat ng crypto ay nagpatibay sa kanya bilang isang manunulat na nagpapakadalubhasa sa cryptocurrencies at blockchain. Sa madaling panahon ay nakita niya ang kanyang sarili na nagtatrabaho kasama ang mga kompanya ng crypto at mga media outlet. Siya ay isang malaking tagahanga ng Batman.