NoticiasCriptoEl compromiso de una clave detrás del ataque al puente vinculado a Fetch.ai impulsa las pérdidas hasta 16,77 millones de dólares

El compromiso de una clave detrás del ataque al puente vinculado a Fetch.ai impulsa las pérdidas hasta 16,77 millones de dólares

Autor: Metaverse Post·

Puntos clave

  • Una clave de firma fuera de cadena comprometida permitió a los atacantes vaciar 8,72 millones de FET, aproximadamente 1,55 millones de dólares, del contrato del puente TokenConversionManagerV3 de SingularityNET en una sola llamada, lo que indica que la brecha ocurrió en la custodia de la clave o en el servicio de firma, y no en el código del contrato.
  • El diseño del contrato amplificó la pérdida porque la función conversionIn no imponía límite por conversión y el mensaje firmado no vinculaba al destinatario del pago, permitiendo que una sola firma válida dirigiera fondos a cualquier dirección.
  • Veintinueve minutos después del vaciamiento de FET, la billetera del atacante recibió 408,5 millones de NTX recién acuñados, alrededor del 42% del suministro total de NuNet, de una clave de acuñación inactiva desde marzo de 2023, y la posterior venta masiva hizo caer NTX aproximadamente un 65%.
  • El mismo explotador acuñó 260 millones de AGIX y 53,8 millones de WMTx en Ethereum, expandiendo las tenencias totales a aproximadamente 16,77 millones de dólares, según el monitoreo de PeckShield.
  • A partir de la última actualización de seguimiento, el autorizador de conversiones comprometido no había sido rotado y el rol de acuñación de NuNet robado no había sido revocado, dejando ambas claves capaces de firmar más conversiones y acuñar suministro adicional.
El compromiso de una clave detrás del ataque al puente vinculado a Fetch.ai impulsa las pérdidas hasta 16,77 millones de dólares

Atacantes vaciaron el componente del lado de Ethereum del puente oficial de SingularityNET que conecta Ethereum y Cardano de toda su liquidez en FET la noche del 19 de 2026, después de que una clave de firma fuera de cadena comprometida autorizara la transferencia, según análisis en cadena. Las pérdidas totales entre los tokens afectados han alcanzado desde entonces aproximadamente 16,77 millones de dólares.

El contrato objetivo, TokenConversionManagerV3, pagó 8.721.530 FET —aproximadamente 1,55 millones de dólares— a una billetera controlada por el atacante en una sola llamada a su función conversionIn. La transacción fue autorizada por una firma criptográfica válida del propio autorizador de conversiones del puente, una clave fuera de línea con nonce cero que existe únicamente para firmar aprobaciones del backend, lo que indica que el compromiso ocurrió en la custodia de la clave o en el servicio de firma, y no en el código del contrato.

FET es el token principal de la Artificial Superintelligence Alliance (ASI), formada en 2024 mediante la fusión de Fetch.ai, SingularityNET y Ocean Protocol.

El diseño del contrato amplificó el daño

El propio diseño del contrato verificado magnificó la pérdida. Los investigadores identificaron dos debilidades que permitieron que un solo mensaje firmado produjera un vaciamiento total. Primero, conversionIn no impone límite por conversión: el pago de 8,72 millones de FET fue 8,7 veces el máximo configurado, un tope que se aplica solo a la dirección conversionOut. Segundo, el digesto firmado vincula al llamador, el monto y el ID de conversión —pero no al destinatario—, lo que significa que cualquier firma válida puede dirigir el pago a cualquier dirección.

Los investigadores también señalaron el ID de conversión utilizado en el vaciamiento como bytes crudos anómalos, a diferencia de los identificadores estilo UUID asociados a las 100 conversiones legítimas previas.

Acuñación de NuNet ocurre minutos después

Veintinueve minutos después del vaciamiento de FET, la misma billetera receptora recibió 408,5 millones de NTX recién acuados —aproximadamente el 42% del suministro total de NuNet— de una clave de acuñación que estaba inactiva desde marzo de 2023 y que fue fondeada con gas momentos antes por una billetera separada. Las pericias muestran que ambas operaciones fueron ensayadas de antemano: NTX preubicado ya se estaba vendiendo a través del router de intercambio de MetaMask antes de que se ejecutara el vaciamiento de FET.

NTX cayó aproximadamente un 65% mientras el atacante se deshacía de más de la mitad de la acuñación, y la escasa liquidez en cadena significó que aproximadamente 547,9 ETH, alrededor de 1,44 millones de dólares, fue el valor efectivamente extraíble.

El ataque se expande a AGIX y WMTx mientras la respuesta deja las claves activas

El mismo explotador posteriormente acuñó 260 millones de AGIX y 53,8 millones de WMTx en Ethereum, según el monitoreo de PeckShield, expandiendo las tenencias totales a aproximadamente 16,77 millones de dólares —incluyendo 198,3 millones de AGIX por unos 14,42 millones de dólares, 649 ETH y 33,5 millones de WMTx. AGIX es un token heredado de SingularityNET con liquidez extremadamente escasa tras la fusión de la ASI Alliance de 2024 que convirtió a FET en el token principal, mientras que WMTx de World Mobile parece haber sido afectado a través de permisos entre cadenas compartidos de SingularityNET.

#PeckShieldAlert The same exploiter has exploited @SingularityNET , resulting in the unauthorised minting of 260M $AGIX \u0026 53.838M $WMTx on Ethereum. The exploiter currently holds ~$16.77M worth of crypto, including 198.3M AGIX (worth $14.42M), 649 $ETH (worth ~$1.67M), and… pic.twitter.com/oHBpbWXQMj — PeckShieldAlert (@PeckShieldAlert) September 20, 2026

Los equipos confirman el incidente y pausan las conversiones

Fetch.ai y SingularityNET confirmaron ambas su conocimiento del incidente. Fetch.ai declaró que sus propios contratos no están afectados y que el ataque apunta a la infraestructura de SingularityNET, mientras que SingularityNET señaló que las billeteras de tesorería y de intercambio no fueron impactadas y que los titulares no necesitan tomar ninguna acción.

Ambos equipos pausaron las conversiones de AGIX a FET y el contrato del puente de Ethereum como precaución, desactivaron las billeteras y contratos afectados, y publicaron un análisis preliminar en cadena que rastrea el ataque desde la clave de firma comprometida hasta las billeteras de retiro del atacante.

We are aware of an exploit involving the FET token migration and bridge architecture, as well as other tokens within this infrastructure. Our team responded immediately and is working with security partners. An unauthorized party withdrew approximately $1.56M in FET from the… — Artificial Superintelligence Alliance (@ASI_Alliance) September 20, 2026

Following reports of an exploit on 19 September, here is where things stand. \u003e contracts are not affected. No contract is under threat at this time, and F continues to operate normally. \u003e The attack is targeting SingularityNET… — Fetch.ai (@Fetch_ai) September 20, 2026

Persisten brechas críticas de remediación

A partir de la última actualización de seguimiento, el autorizador de conversiones comprometido no había sido rotado y el rol de acuñación de NuNet robado no había sido revocado —lo que significa que ambas claves aún pueden firmar más conversiones y acuñar suministro adicional. Los analistas advierten que rellenar el contrato del puente vaciado antes de rotar el autorizador simplemente rearmaría el mismo ataque contra fondos frescos.

Fuente: Metaverse Post