NotizieCryptoGli exploit su Fetch.ai e NuNet prosciugano quasi 2 milioni di dollari mentre NTX crolla del 65%

Gli exploit su Fetch.ai e NuNet prosciugano quasi 2 milioni di dollari mentre NTX crolla del 65%

Autore: Crypto Adventure·

Punti chiave

  • Un singolo indirizzo di attaccante è stato collegato sia al prelievo di 8,7 milioni di FET dal contratto TokenConversionManagerV3 di Fetch.ai sia al mint di 408,5 milioni di NTX dall'infrastruttura di NuNet, movimentando complessivamente quasi 2 milioni di dollari.
  • L'analisi di Blockaid ha rilevato che un account esternamente posseduto ha utilizzato dati di autorizzazione di conversione validi per prosciugare il convertitore di Fetch.ai, ma il metodo utilizzato per ottenere o generare tale autorizzazione non è stato stabilito pubblicamente.
  • Il mint non autorizzato di NTX è stato seguito da un crollo di prezzo di circa il 65%, con il token sceso da circa 0,00133 dollari il 18 settembre a circa 0,000469 dollari il 19 settembre, secondo i dati di CoinGecko.
  • PeckShield ha tracciato la conversione da parte dell'attaccante di gran parte del valore estratto in circa 546,36 ETH, del valore di circa 1,44 milioni di dollari al momento del tracciamento.
  • Né Fetch.ai né NuNet avevano pubblicato una post-mortem tecnica che confermasse il meccanismo di guasto, e il contratto di Fetch.ai interessato è rimasto attivo su Ethereum detenendo circa 13,7 milioni di FET.
Gli exploit su Fetch.ai e NuNet prosciugano quasi 2 milioni di dollari mentre NTX crolla del 65%

Fetch.ai e NuNet sono state colpite da incidenti di sicurezza collegati che hanno movimentato quasi 2 milioni di dollari in criptovalute, con lo stesso indirizzo di attaccante associato al prelievo di 8,7 milioni di FET e alla creazione di 408,5 milioni di NTX.

Il FET, del valore di circa 1,53 milioni di dollari al momento dell'incidente, è stato prelevato dal contratto TokenConversionManagerV3 di Fetch.ai su Ethereum. Il contratto verificato gestisce le conversioni che coinvolgono la versione ERC-20 di FET e si basa su dati di autorizzazione firmati per le transazioni di conversione. Il monitoraggio della sicurezza ha successivamente collegato l'indirizzo che ha ricevuto il FET all'attività su NuNet, portando il valore combinato coinvolto a circa 2 milioni di dollari. Questo indirizzo comune collega i due eventi a un unico attore attivo su codebase separate, anziché a due violazioni indipendenti.

Il convertitore di Fetch.ai perde 8,7 milioni di FET

Le transazioni del 19 settembre hanno rimosso circa 8,7 milioni di FET dall'infrastruttura di conversione di Fetch.ai. Secondo l'analisi di Blockaid, un account esternamente posseduto ha utilizzato dati di autorizzazione di conversione validi per interagire con il convertitore, sebbene il metodo esatto utilizzato per ottenere o generare tale autorizzazione non sia stato stabilito pubblicamente.

Il contratto include controlli contro firme non valide o già utilizzate, limiti di transazione e un aut di conversione designato. Nessuna spiegazione tecnica confermata ha ancora determinato se l'incidente sia derivato da credenziali di autorizzazione compromesse, da un problema di implementazione o da un altro guasto esterno al contratto stesso. Nei progetti basati su autorizzazioni firmate, le salvaguardie decisive si trovano off-chain: una volta che una firma valida e mai utilizzata precedentemente raggiunge il contratto, i controlli integrati trattano la conversione risultante come legittima, quindi la sicurezza del FET in pool dipende da quanto strettamente è controllato l'aspetto delle credenziali.

L'attacco segue diversi incidenti recenti che coinvolgono componenti di smart contract con ambito ristretto. Un contratto di escrow di Notional Finance ha perso circa 1,7 milioni di dollari all'inizio di settembre, e al momento della pubblicazione gli investigatori non avevano stabilito il percorso di autorizzazione preciso alla base di quel prelievo.

NuNet colpito dal mint di 408,5 milioni di NTX

Lo stesso attaccante è stato successivamente collegato a circa 408,5 milioni di NTX appena emessi tramite l'infrastruttura di deployment di NuNet. I token erano valutati circa 462.700 dollari al momento dell'attività, in base al prezzo di mercato fortemente ridotto successivo al mint.

L'espansione dell'offerta è stata seguita da un crollo di circa il 65% di NTX. CoinGecko () ha registrato NTX chiudere il 18 settembre vicino a 0,00133 dollari prima di scendere a circa 0,000469 dollari il 19 settembre. Poiché i token appena creati si aggiungono ai saldi preesistenti, un mint di questa scala riduce immediatamente la quota proporzionale di ogni altro detentore sull'offerta totale — l'effetto meccanico che distingue il mint non autorizzato da un semplice furto di fondi in pool.

La creazione non autorizzata di offerta ha prodotto interruzioni simili altrove quest'anno. Il deployment su Base di The Sandbox è stato colpito da un sospetto mint di SAND ad agosto, dopo che un indirizzo ha ottenuto l'autorità di minting e creato miliardi di token oltre l'offerta normale. Più di recente, Blink Wallet ha temporaneamente chiuso la propria piattaforma dopo che un attaccante ha ottenuto l'accesso non autorizzato a un numero limitato di account custodiali e ha prelevato fondi, mentre FomoPeek, un'app iPhone commercializzata per il tracciamento dei whale wallet, è stata trovata contenere codice malevolo in grado di aggirare le restrizioni di sicurezza di iOS ed estrarre le credenziali dei wallet di criptovalute dai dispositivi interessati.

L'attaccante converte i proventi in 546 ETH

L'indirizzo collegato a entrambi gli incidenti ha successivamente convertito gran parte del valore estratto in circa 5,36 ETH, del valore di circa 1,44 milioni di dollari quando PeckShield ha tracciato le transazioni (https://x.com/PeckShieldAlert/status/2101457227379044822).

Né Fetch.ai né NuNet avevano pubblicato una post-mortem tecnica o confermato il meccanismo di guasto sottostante all'ultima verifica. Le prove on-chain disponibili dimostrano il prelievo di FET, l'emissione di NTX e le successive conversioni di asset, ma non stabiliscono ancora una vulnerabilità comune tra i due progetti. Le questioni ancora aperte riguardano il percorso di autorizzazione inspiegato alla base del prelievo di FET e il meccanismo di minting alla base dell'emissione di NTX; una post-mortem tecnica da parte di uno dei due team sarebbe la prima ricostruzione pubblica di come si è verificato il guasto.

Il contratto TokenConversionManagerV3 di Fetch.ai interessato è rimasto attivo su Ethereum e deteneva circa 13,7 milioni di FET all'ultima verifica su Etherscan ().