Compromission d'une clé : l'attaque contre le pont lié à Fetch.ai porte les pertes à 16,77 M$
Points clés
- •Une clé de signature hors chaîne compromise a permis à des attaquants de vider 8,72 millions de FET, soit environ 1,55 million de dollars, du contrat de pont TokenConversionManagerV3 de SingularityNET en un seul appel, indiquant que la faille se situe au niveau de la garde de la clé ou du service de signature plutôt que dans le code du contrat.
- •La conception du contrat a amplifié la perte car la fonction conversionIn n'imposait aucune limite par conversion et le message signé ne liait pas le destinataire du versement, permettant à une seule signature valide de diriger les fonds vers n'importe quelle adresse.
- •Vingt-neuf minutes après le vidage des FET, le portefeuille de l'attaquant a reçu 408,5 millions de NTX fraîchement émis, soit environ 42 % de l'offre totale de NuNet, depuis une clé d'émetteur dormante depuis mars 2023, et le délestage qui a suivi a fait chuter le NTX d'environ 65 %.
- •Le même exploitant a émis 260 millions d'AGIX et 53,8 millions de WMTx sur Ethereum, portant les avoirs totaux à environ 16,77 millions de dollars, selon la surveillance de PeckShield.
- •Au moment de la dernière mise à jour de suivi, l'autorisateur de conversion compromis n'avait pas été remplacé et le rôle d'émetteur NuNet volé n'avait pas été révoqué, laissant les deux clés capables de signer d'autres conversions et d'émettre de l'offre supplémentaire.

Des attaquants ont vidé de l'intégralité de sa liquidité en FET le composant côté Ethereum du pont officiel de SingularityNET reliant Ethereum et Cardano, le soir du 19 septembre 2026, après qu'une clé de signature hors chaîne compromise a autorisé le transfert, selon une analyse on-chain. Les pertes totales sur les tokens affectés atteignent depuis environ 16,77 millions de dollars.
Le contrat visé, TokenConversionManagerV3, a versé 8 721 530 FET — environ 1,55 million de dollars — à un portefeuille contrôlé par l'attaquant en un seul appel à sa fonction conversionIn. La transaction avait été autorisée par une signature cryptographique valide émanant de l'autorisateur de conversion du pont lui-même, une clé hors ligne à nonce zéro existant uniquement pour signer les approbations backend, ce qui indique que la compromission s'est produite au niveau de la garde de la clé ou du service de signature plutôt que dans le code du contrat.
Le FET est le token principal de l'Artificial Superintelligence Alliance (ASI), formée en 2024 par la fusion de Fetch.ai, SingularityNET et Ocean Protocol.
La conception du contrat a amplifié les dégâts
La conception même du contrat vérifié a amplifié la perte. Les enquêteurs ont identifié deux faiblesses ayant permis à un seul message signé de provoquer un vidage total. Premièrement, conversionIn n'impose aucune limite par conversion : le versement de 8,72 millions de FET représentait 8,7 fois le maximum configuré, un plafond qui ne s'applique qu'au sens conversionOut. Deuxièmement, le condensé signé lie l'appelant, le montant et l'identifiant de conversion — mais pas le destinataire — ce qui signifie que toute signature valide peut diriger le versement vers n'importe quelle adresse.
Les enquêteurs ont également signalé que l'identifiant de conversion utilisé lors du vidage était des octets bruts anormaux, à la différence des identifiants de style UUID associés aux 100 conversions légitimes précédentes.
Émission NuNet quelques minutes après
Vingt-neuf minutes après le vidage des FET, le même portefeuille de réception a reçu 408,5 millions de NTX fraîchement émis — soit environ 42 % de l'offre totale de NuNet — depuis une clé d'émetteur dorm depuis mars 2023 et financée en gas quelques instants plus tôt par un portefeuille distinct. Les analyses judiciaires montrent que les deux opérations avaient été répétées à l'avance : des NTX prépositionnés étaient déjà en vente via le routeur de swap de MetaMask avant l'exécution du vidage des FET.
Le NTX a chuté d'environ 65 % tandis que l'attaquant se délestant de plus de la moitié de l'émission, et la faible liquidité on-chain faisait que roughly 547,9 ETH, environ 1,44 million de dollars, constituaient la valeur réellement extractible.
L'attaque s'étend aux AGIX et WMTx alors que les clés restent actives
Le même exploitant a ensuite émis 260 millions d'AGIX et 53,8 millions de WMTx sur Ethereum, selon la surveillance de PeckShield, portant les avoirs totaux à environ 16,77 millions de dollars — dont 198,3 millions d'AGIX d'une valeur d'environ 14,42 millions de dollars, 649 ETH et 33,5 millions de WMTx. L'AGIX est un ancien token de SingularityNET à liquidité extrêmement faible depuis la fusion de l'ASI Alliance en 2024 qui a fait du FET le token principal, tandis que le WMTx de World Mobile semble avoir été affecté via des permissions cross-chain partagées avec SingularityNET.
#PeckShieldAlert The same exploiter has exploited @SingularityNET , resulting in the unauthorised minting of 260M $AGIX \u0026 53.838M $WMTx on Ethereum. The exploiter currently holds ~$16.77M worth of crypto, including 198.3M AGIX (worth $14.42M), 649 $ETH (worth ~$1.67M), and… pic.twitter.com/oHBpbWXQMj — PeckShieldAlert (@PeckShieldAlert) September 20, 2026
Les équipes confirment l'incident et suspendent les conversions
Fetch.ai et SingularityNET ont tous deux confirmé avoir connaissance de l'incident. Fetch.ai a indiqué que ses propres contrats ne sont pas affectés et que l'attaque cible l'infrastructure de SingularityNET, tandis que SingularityNET a précisé que les trésoreries et les portefeuilles d'échange n'ont pas été impactés et que les détenteurs n'ont aucune action à entreprendre.
Les deux équipes ont suspendu par précaution les conversions AGIX vers FET ainsi que le contrat du pont Ethereum, désactivé les portefeuilles et contrats concernés, et publié une analyse on-chain préliminaire retraçant l'attaque depuis la clé de signature compromise jusqu'aux portefeuilles de liquidation de l'attaquant.
We are aware of an exploit involving the FET token migration and bridge architecture, as well as other tokens within this infrastructure. Our team responded immediately and is working with security partners. An unauthorized party withdrew approximately $1.56M in FET from the… — Artificial Superintelligence Alliance (@ASI_Alliance) September 20, 2026
Following reports of an exploit on 19 September, here is where things stand. \u003e contracts are not affected. No contract is under threat at this time, and FET continues to operate normally. \u003e The attack is targeting SingularityNET… — Fetch.ai (@Fetch_ai) September 20, 2026
Des lacunes critiques de remédiation subsistent
Au moment de la dernière mise à jour de suivi, l'autorisateur de conversion compromis n'avait pas été remplacé et le rôle d'émetteur NuNet volé n'avait pas été révoqué ce qui signifie que les deux clés peuvent toujours signer d'autres conversions et émettre de l'offre supplémentaire. Les analystes avertissent que réalimenter le contrat du pont vidé avant de remplacer l'autorisateur reviendrait simplement à réarmer la même attaque contre de nouveaux fonds.
Source : Metaverse Post