NachrichtenKryptoFetch.ai- und NuNet-Exploits abziehen fast 2 Millionen US-Dollar, während NTX um 65 % einbricht

Fetch.ai- und NuNet-Exploits abziehen fast 2 Millionen US-Dollar, während NTX um 65 % einbricht

Autor: Crypto Adventure·

Wichtige Erkenntnisse

  • Eine einzelne Angreifer-Adresse wurde sowohl mit dem Abzug von 8,7 Millionen FET aus dem TokenConversionManagerV3-Vertrag von Fetch.ai als auch mit der Prägung von 408,5 Millionen NTX aus der Infrastruktur von NuNet in Verbindung gebracht; zusammen wurden fast 2 Millionen US-Dollar bewegt.
  • Laut Blockaids Analyse nutzte ein extern verwaltetes Konto gültige Konvertierungs-Autorisierungsdaten, um den Fetch.ai-Converter zu leeren; die Methode zum Erhalt oder zur Erzeugung dieser Autorisierung wurde jedoch nicht öffentlich bekannt.
  • Der unbefugten NTX-Prägung folgte ein Preisverfall von etwa 65 %, wobei der Token laut CoinGecko-Daten von etwa 0,00133 US-Dollar am 18. September auf rund 0,000469 US-Dollar am 19. September fiel.
  • PeckShield verfolgte die Umwandlung eines Großteils des abgeschöpften Wertes durch den Angreifer in etwa 546,36 ETH, im Wert von etwa 1,44 Millionen US-Dollar zum Zeitpunkt der Verfolgung.
  • Weder Fetch.ai noch NuNet hatten ein technisches Post-Mortem veröffentlicht, das den Fehlermechanismus bestätigt; der betroffene Fetch.ai-Vertrag blieb auf Ethereum aktiv und hielt etwa 13,7 Millionen FET.
Fetch.ai- und NuNet-Exploits abziehen fast 2 Millionen US-Dollar, während NTX um 65 % einbricht

Fetch.ai und NuNet wurden von miteinander verknüpften Sicherheitsvorfällen getroffen, bei denen Kryptowerte im Wert von fast 2 Millionen US-Dollar bewegt wurden, wobei dieselbe Angreifer-Adresse mit dem Abzug von 8,7 Millionen FET und der Schaffung von 408,5 Millionen NTX in Verbindung gebracht wird.

Die FET, zum Zeitpunkt des Vorfalls etwa 1,53 Millionen US-Dollar wert, wurden aus dem auf Ethereum basierenden Vertrag TokenConversionManagerV3 von Fetch.ai entnommen. Der verifizierte Vertrag verwaltet Konvertierungen, die die ERC-20-Version von FET betreffen, und stützt sich bei Konvertierungstransaktionen auf signierte Autorisierungsdaten. Die Sicherheitsüberwachung verband die Adresse, die die FET erhielt, später mit der NuNet-Aktivität, wodurch sich der gesamte betroffene Wert auf etwa 2 Millionen US-Dollar beläuft. Diese gemeinsame Adresse verknüpft die beiden Ereignisse mit einem einzelnen Akteur, der über getrennte Codebasen hinweg arbeitete, und nicht mit zwei unabhängigen Sicherheitsverletzungen.

Fetch.ai-Converter verliert 8,7 Millionen FET

Transaktionen am 19. September entnahmen etwa 8,7 Millionen FET aus der Konvertierungsinfrastruktur von Fetch.ai. Laut der Analyse von Blockaid nutzte ein extern verwaltetes Konto gültige Konvertierungs-Autorisierungsdaten, um mit dem Converter zu interagieren, wobei die genaue Methode zum Erhalt oder zur Erzeugung dieser Autorisierung bisher nicht öffentlich bekannt ist.

Der Vertrag enthält Prüfungen gegen ungültige oder bereits verwendete Signaturen, Transaktionslimits und einen festgelegten Konvertierungs-Autorisierer. Eine bestätigte technische Erklärung, ob der Vorfall auf kompromittierte Autorisierungsdaten, ein Implementierungsproblem ein anderes Versagen außerhalb des Vertrags selbst zurückzuführen ist, liegt bisher nicht vor. Bei Signatur-Autorisierungsdesigns liegen die entscheidenden Schutzmaßnahmen Off-Chain: Sobald eine gültige, zuvor ungenutzte Signatur den Vertrag erreicht, behandeln die eingebauten Prüfungen die resultierende Konvertierung als legitim. Die Sicherheit der gebündelten FET hängt somit davon ab, wie streng die Vergabe der Zugangsdaten kontrolliert wird.

Der Angriff folgt auf mehrere recente Vorfälle mit eng umgrenzten Smart-Contract-Komponenten. Ein Escrow-Vertrag von Notional Finance verlor Anfang September etwa 1,7 Millionen US-Dollar, und die Ermittler hatten zum Zeitpunkt der Veröffentlichung den genauen Autorisierungspfad hinter dieser Entnahme noch nicht geklärt.

NuNet von Prägung von 408,5 Millionen NTX getroffen

Derselbe Angreifer wurde anschließend mit etwa 408,5 Millionen neu geprägten NTX in Verbindung gebracht, die aus der Deployment-Infrastruktur von NuNet stammten. Die Token wurden zum Zeitpunkt der Aktivität auf rund 462.700 US-Dollar geschätzt, basierend auf dem stark gesunkenen Marktpreis nach der Prägung.

Der Erhöhung des Angebots folgte ein Einbruch von etwa 65 % bei NTX. Laut CoinGecko () schloss NTX am 18. September bei etwa 0,00133 US-Dollar, bevor es am 19. September auf rund 0,000469 US-Dollar fiel. Da die neu geschaffenen Token neben den bestehenden Guthaben existieren, reduziert eine Prägung dieses Ausmaßes sofort den prozentualen Antiel jedes anderen Halters an der Gesamtmenge — der mechanische Effekt, der die unbefugte Prägung von einem einfachen Diebstahl gebündelter Mittel unterscheidet.

Die unbefugte Schaffung von Token hat in diesem Jahr auch anderswo zu ähnlichen Störungen geführt. Die Base-Deployment von The Sandbox wurde im August von einer mutmaßlichen SAND-Prägung getroffen, nachdem eine Adresse Prägeberechtigungen erlangt und Milliarden von Token über das normale Angebot hinaus geschaffen hatte. Zuletzt stellte Blink Wallet seine Plattform vorübergehend ein, nachdem ein Angreifer unbefugt auf eine begrenzte Anzahl von Verwahrkont zugegriffen und Gelder abgezogen hatte, während FomoPeek, eine iPhone-App zur Verfolgung von Wal-Geldbörsen, bösartigen Code enthielt, der in der Lage war, iOS-Sicherheitsbeschränkungen zu umgehen und Kryptowallet-Zugangsdaten von betroffenen Geräten zu extrahieren.

Angreifer wandelt Erlöse in 546 ETH um

Die mit beiden Vorfällen in Verbindung gebrachte Adresse wandte anschließend einen Großteil des abgeschöpften Wertes in etwa 546,36 ETH um, als PeckShield die Transaktionen verfolgte, im Wert von etwa 1,44 Millionen US-Dollar (https://x.com/PeckShieldAlert/status/2101457227379044822).

Weder Fetch.ai noch NuNet hatten bis zur letzten Überprüfung ein technisches Post-Mortem veröffentlicht oder den zugrunde liegenden Fehlermechanismus bestätigt. Die verfügbaren On-Chain-Beweise belegen den FET-Abzug, die NTX-Ausgabe und die anschließenden Asset-Umwandlungen, stellen aber noch keine gemeinsame Schwachstelle in beiden Projekten fest. Die weiterhin offenen Fragen sind der ungeklärte Autorisierungspfad hinter dem FET-Abzug und der Prägemechanismus hinter der NTX-Ausgabe; ein technisches Post-Mortem eines der beiden Teams wäre die erste öffentliche Darstellung, wie der Fehler auftrat.

Der betroffene TokenConversionManagerV3-Vertrag von Fetch.ai blieb auf Ethereum aktiv und hielt bei der letzten Überprüfung durch Etherscan () etwa 13,7 Millionen FET.