NoticiasCriptoExploits en Fetch.ai y NuNet drenan casi 2 millones de dólares mientras NTX cae 65%

Exploits en Fetch.ai y NuNet drenan casi 2 millones de dólares mientras NTX cae 65%

Autor: Crypto Adventure·

Puntos clave

  • Una sola dirección de atacante fue vinculada tanto al retiro de 8,7 millones de FET del contrato TokenConversionManagerV3 de Fetch.ai como a la emisión de 408,5 millones de NTX desde la infraestructura de NuNet, moviendo en conjunto casi 2 millones de dólares.
  • El análisis de Blockaid encontró que una cuenta de propiedad externa utilizó datos de autorización de conversión válidos para drenar el convertidor de Fetch.ai, pero el método utilizado para obtener o generar esa autorización no ha sido establecido públicamente.
  • La emisión no autorizada de NTX fue seguida por un desplome de precio de aproximadamente el 65%, con el token cayendo desde alrededor de $0,00133 el 18 de septiembre a unos $0,000469 el 19 de septiembre, según datos de CoinGecko.
  • PeckShield rastreó la conversión por parte del atacante de gran parte del valor extraído en aproximadamente 546,36 ETH, valorados en cerca de 1,44 millones de dólares al momento del rastreo.
  • Ni Fetch.ai ni NuNet habían publicado un análisis técnico post-mortem que confirmara el mecanismo de fallo, y el contrato afectado de Fetch.ai seguía activo en Ethereum con aproximadamente 13,7 millones de FET.
Exploits en Fetch.ai y NuNet drenan casi 2 millones de dólares mientras NTX cae 65%

Fetch.ai y NuNet fueron afectados por incidentes de seguridad vinculados que movieron casi 2 millones de dólares en criptoactivos, con la misma dirección de atacante relacionada con el retiro de 8,7 millones de FET y la creación de 408,5 millones de NTX.

El FET, valorado en aproximadamente 1,53 millones de dólares al momento del incidente, fue extraído del contrato TokenConversionManagerV3 de Fetch.ai en Ethereum. El contrato verificado gestiona conversiones que involucran la versión ERC-20 de FET y se basa en datos de autorización firmados para las transacciones de conversión. El monitoreo de seguridad conectó posteriormente la dirección que recibió el FET con la actividad de NuNet, elevando el valor combinado involucrado a aproximadamente 2 millones de dólares. Esa dirección común vincula ambos eventos a un solo actor que operó a través de bases de código separadas, en lugar de dos brechas independientes.

El convertidor de Fetch.ai pierde 8,7 millones de FET

Las transacciones del 19 de septiembre retiraron aproximadamente 8,7 millones de FET de la infraestructura de conversión de Fetch.ai. Según el análisis de Blockaid, una cuenta de propiedad externa utilizó datos de autorización de conversión válidos para interactuar con el convertidor, aunque el método exacto utilizado para obtener o generar esa autorización no ha sido establecido públicamente.

El contrato incluye verificaciones contra firmas inválidas o previamente utilizadas, límites de transacción y un autorizador de conversión designado. Ninguna explicación técnica confirmada ha determinado aún si el incidente resultó de credenciales de autorización comprometidas, un problema de implementación u otro fallo fuera del propio contrato. En los diseños de autorización firmada, las salvaguardas decisivas se encuentran fuera de la cadena: una vez que una firma válida y no utilizada previamente llega al contrato, sus verificaciones integradas tratan la conversión resultante como legítima, por lo que la seguridad del FET en depósito depende de qué tan estrictamente controlado esté el lado de las credenciales.

El ataque sigue a varios incidentes recientes que involucran componentes de contratos inteligentes de alcance limitado. Un contrato de depósito de Notional Finance perdió alrededor de ,7 millones de dólares a principios de septiembre, y los investigadores no habían establecido la ruta de autorización precisa detrás de ese retiro al momento de la publicación.

NuNet afectado por emisión de 408,5 millones de NTX

El mismo atacante fue vinculado posteriormente a aproximadamente 408,5 millones de NTX recién emitidos provenientes de la infraestructura de despliegue de NuNet. Los tokens fueron valorados en unos 462.700 dólares al momento de la actividad, según el precio de mercado fuertemente reducido tras la emisión.

La expansión de la oferta fue seguida por un desplome de aproximadamente el 65% en NTX. CoinGecko () registró que NTX cerró el 18 de septiembre cerca de $0,00133 antes de caer a unos $0,000469 el 19 de septiembre. Debido a que los tokens recién creados coexisten con los saldos previamente existentes, una emisión de esta escala reduce de inmediato la participación proporcional de todos los demás tenedores en la oferta total —el efecto mecánico que distingue la emisión no autorizada de un robo directo de fondos en depósito.

La creación no autorizada de oferta ha producido disrupciones similares en otros lugares este año. El despliegue de The Sandbox en Base fue golpeado por una presunta emisión de SAND en agosto después de que una dirección obtuviera autoridad de emisión y creara miles de millones de tokens por encima de la oferta normal. Más recientemente, Blink Wallet cerró temporalmente su plataforma después de que un atacante obtuviera acceso no autorizado a un número limitado de cuentas de custodia y retirara fondos, mientras que FomoPeek, una aplicación de iPhone comercializada para rastrear billeteras de ballenas, fue encontrada con código malicioso capaz de eludir las restricciones de seguridad de iOS y extraer credenciales de billeteras de criptomonedas de los dispositivos afectados.

El atacante convierte las ganancias en 546 ETH

La dirección vinculada a ambos incidentes convirtió posteriormente gran parte del valor extraído en aproximadamente 546,36 ETH, por un valor de cerca de 1,44 millones de dólares cuando PeckShield rastreó las transacciones (https://x.com/PeckShieldAlert/status/2101457227379044822).

Ni Fetch.ai ni NuNet habían publicado un análisis técnico post-mortem ni confirmado el mecanismo de fallo subyacente en la última verificación. La evidencia disponible en cadena establece el retiro de FET, la emisión de NTX y las conversiones de activos posteriores, pero aún no establece una vulnerabilidad común entre los dos proyectos. Las preguntas que siguen abiertas son la ruta de autorización no explicada detrás del retiro de FET y el mecanismo de emisión detrás de la emisión de NTX; un análisis técnico post-mortem de cualquiera de los equipos sería el primer relato público de cómo ocurrió su fallo.

El contrato TokenConversionManagerV3 afectado de Fetch.ai seguía activo en Ethereum y contenía aproximadamente 13,7 millones de F en la última verificación de Etherscan ().