Les exploits touchant Fetch.ai et NuNet drainent près de 2 millions de dollars tandis que le NTX chute de 65 %
Points clés
- •Une seule adresse d'attaquant a été liée à la fois au retrait de 8,7 millions de FET du contrat TokenConversionManagerV3 de Fetch.ai et à la frappe de 408,5 millions de NTX depuis l'infrastructure de NuNet, mobilisant ensemble près de 2 millions de dollars.
- •L'analyse de Blockaid a révélé qu'un compte détenu par une entité externe a utilisé des données d'autorisation de conversion valides pour vider le convertisseur de Fetch.ai, mais la méthode utilisée pour obtenir ou générer cette autorisation n'a pas été établie publiquement.
- •La frappe non autorisée de NTX a été suivie d'une chute de prix d'environ 65 %, le jeton passant d'environ 0,00133 $ le 18 septembre à environ 0,000469 $ le 19 septembre, selon les données de CoinGecko.
- •PeckShield a retracé la conversion par l'attaquant d'une grande partie de la valeur extraite en environ 546,36 ETH, d'une valeur d'environ 1,44 million de dollars au moment du traçage.
- •Ni Fetch.ai ni NuNet n'avaient publié de post-mortem technique confirmant le mécanisme de défaillance, et le contrat touché de Fetch.ai restait actif sur Ethereum avec environ 13,7 millions de FET.

Fetch.ai et NuNet ont été touchés par des incidents de sécurité liés qui ont mobilisé près de 2 millions de dollars en actifs crypto, la même adresse d'attaquant étant associée au retrait de 8,7 millions de FET et à la création de 408,5 millions de NTX.
Le FET, d'une valeur d'environ 1,53 million de dollars au moment de l'incident, a été pris du contrat TokenConversionManagerV3 de Fetch.ai basé sur Ethereum. Le contrat vérifié gère les conversions impliquant la version ERC-20 du FET et repose sur des données d'autorisation signées pour les transactions de conversion. La surveillance de sécurité a ensuite relié l'adresse ayant reçu le FET à l'activité sur NuNet, portant la valeur combinée à environ 2 millions de dollars. Cette adresse commune relie les deux événements à un seul acteur opérant sur des codebases distinctes, plutôt qu'à deux intrusions indépendantes.
Le convertisseur de Fetch.ai perd 8,7 millions de FET
Des transactions du 19 septembre ont retiré environ 8,7 millions de FET de l'infrastructure de conversion de Fetch.ai. Selon l'analyse de Blockaid, un compte détenu par une entité externe a utilisé des données d'autorisation de conversion valides pour interagir avec le convertisseur, bien que la méthode exacte utilisée pour obtenir ou générer cette autorisation n'ait pas été établie publiquement.
Le contrat comprend des vérifications contre les signatures invalides ou déjà utilisées, des limites de transaction et un autoritaire de conversion désigné. Aucune explication technique confirmée n'a encore déterminé si l'incident résulte d'identifiants d'autorisation compromis, d'un problème d'implémentation ou d'une autre défaillance extérieure au contrat lui-même. Dans les conceptions à autor signée, les garanties décisives se situent hors chaîne : une fois qu'une signature valide et inutilisée parvient au contrat, ses vérifications intégrées traitent la conversion résultante comme légitime, de sorte que la sécurité du FET en réserve repose sur le contrôle strict du volet d'attribution des identifiants.
Cette attaque fait suite à plusieurs incidents récents impliquant des composants de smart contracts au périmètre restreint. Un contrat d'escrow de Notional Finance a perdu environ 1,7 million de dollars plus tôt en septembre, et les enquêteurs n'avaient pas établi le chemin d'autorisation précis derrière ce retrait au moment de la publication.
NuNet touché par la frappe de 408,5 millions de NTX
Le même attaquant a ensuite été lié à environ 408,5 millions de NTX nouvellement frappés provenant de l'infrastructure de déploiement de NuNet. Les jetons étaient valorisés à environ 462 700 dollars au moment de l'activité, sur la base du prix de marché fortement réduit après la frappe.
L'expansion de l'offre a été suivie d'une chute d'environ 65 % du NTX. CoinGecko () a enregistré le NTX clôturant le 18 septembre autour de 0,00133 $ avant de chuter à environ 0,000469 $ le 19 septembre. Comme les jetons nouvellement créés coexistent avec les soldes préexistants, une frappe de cette ampleur réduit immédiatement la part proportionnelle de chaque autre détenteur dans l'offre totale — l'effet mécanique qui distingue la frappe non autorisée d'un simple vol de fonds en réserve.
La création non autorisée d'offre a produit des perturbations similaires ailleurs cette année. Le déploiement sur Base de The Sandbox a été touché par une frappe présumée de SAND en août après qu'une adresse a obtenu le privilège de frappe et créé des milliards de jetons au-delà de l'offre normale. Plus récemment, Blink Wallet a temporairement fermé sa plateforme après qu'un attaquant a obtenu un accès non autorisé à un nombre limité de comptes de garde et retiré des fonds, tandis que FomoPeek, une application iPhone commercialisée pour suivre les portefeuilles de baleines, s'est révélée contenir du code malveillant capable de contourner les restrictions de sécurité d'iOS et d'extraire les identifiants de portefeuilles crypto des appareils touchés.
L'attaquant convertit le produit en 546 ETH
L'adresse liée aux deux incidents a ensuite converti une grande partie de la valeur extraite en environ 546,36 ETH, d'une valeur d'environ 1,44 million de dollars lorsque PeckShield a retracé les transactions (https://x.com/PeckShieldAlert/status/2101457227379044822).
Ni Fetch.ai ni NuNet n'avaient publié de post-mortem technique ni confirmé le mécanisme de défaillance sous-jacent lors de la dernière vérification. Les preuves on-chain disponibles établissent le retrait de FET, l'émission de NTX et les conversions d'actifs ultérieures, mais n'établissent pas encore de vulnérabilité commune entre les deux projets. Les questions encore ouvertes sont le chemin d'autorisation inexpliqué derrière le retrait de FET et mécanisme de frappe derrière l'émission de NTX ; un post-mortem technique de l'une ou l'autre équipe constituerait le premier compte rendu public de la manière dont sa défaillance s'est produite.
Le contrat TokenConversionManagerV3 touché de Fetch.ai restait actif sur Ethereum et détenait environ 13,7 millions de FET lors de la dernière vérification sur Etherscan ().