NotizieCryptoChiave compromessa all'origine dell'attacco al bridge collegato a Fetch.ai: perdite fino a 16,77 milioni di dollari

Chiave compromessa all'origine dell'attacco al bridge collegato a Fetch.ai: perdite fino a 16,77 milioni di dollari

Autore: Metaverse Post·

Punti chiave

  • Una chiave di firma off-chain compromessa ha permesso agli attaccanti di prosciugare 8,72 milioni di FET, circa 1,55 milioni di dollari, dal contratto bridge TokenConversionManagerV3 di SingularityNET con una singola chiamata, a indicare che la violazione è avvenuta nella custodia delle chiavi o nel servizio di firma anziché nel codice del contratto.
  • Il design del contratto ha amplificato la perdita perché la funzione conversionIn non imponeva alcun limite per conversione e il messaggio firmato non vincolava il destinatario del pagamento, consentendo a una singola firma valida di indirizzare fondi a qualsiasi indirizzo.
  • Ventinove minuti dopo il prosciugamento del FET, il wallet dell'attaccante ha ricevuto 408,5 milioni di NTX appena coniati, circa il 42% dell'offerta totale di NuNet, da una chiave minter dormiente dal marzo 2023, e lo scarico conseguente ha fatto crollare NTX di circa il 65%.
  • Lo stesso autore dell'exploit ha coniato 260 milioni di AGIX e 53,8 milioni di WMTx su Ethereum, portando le partecipazioni totali a circa 16,77 milioni di dollari, secondo il monitoraggio di PeckShield.
  • Al momento dell'ultimo aggiornamento del monitoraggio, il conversion authorizer compromesso non era stato ruotato e il ruolo di minter di NuNet rubato non era stato revocato, lasciando entrambe le chiavi in grado di firmare ulteriori conversioni e coniare nuova offerta.
Chiave compromessa all'origine dell'attacco al bridge collegato a Fetch.ai: perdite fino a 16,77 milioni di dollari

Gli attaccanti hanno prosciugato l'intera liquidità in FET dal componente lato Ethereum del bridge ufficiale di SingularityNET che collega Ethereum e Cardano la sera del 19 settembre 2026, dopo che una chiave di firma off-chain compromessa aveva autorizzato il trasferimento, secondo l'analisi on-chain. Le perdite totali sui token interessati hanno ormai raggiunto circa 16,77 milioni di dollari.

Il contratto bersaglio, TokenConversionManagerV3, ha pagato 8.721.530 FET — circa 1,55 milioni di dollari — a un wallet controllato dall'attaccante con una singola chiamata alla sua funzione conversionIn. La transazione era autorizzata da una firma crittografica valida proveniente dal conversion authorizer del bridge stesso, una chiave offline con nonce zero che esiste esclusivamente per firmare le approvazioni di backend, a indicare che la compromissione è avvenuta nella custodia delle chiavi o nel servizio di firma anziché nel codice del contratto.

FET è il token principale della Artificial Superintelligence Alliance (ASI), nata nel 2024 dalla fusione tra Fetch.ai, SingularityNET e Ocean Protocol.

Il design del contratto ha amplificato il danno

Il design del contratto verificato stesso ha accresciuto la perdita. Gli investigatori hanno individuato due debolezze che hanno permesso a un singolo messaggio firmato di causare il prosciugamento totale. Primo, conversionIn non impone alcun limite per conversione: il pagamento di 8,72 milioni di FET era 8,7 volte il massimo configurato, un limite che si applica solo alla direzione conversionOut. Secondo, il digestato vincola il chiamante, l'importo e l'ID di conversione — ma non il destinatario — il che significa che qualsiasi firma valida può indirizzare il pagamento a qualsiasi indirizzo.

Gli investigatori hanno anche segnalato l'ID di conversione usato nel prosciugamento come byte grezzi anomali, a differenza degli identificatori in stile UUID associati a tutte le 100 conversioni legittime precedenti.

Il mint di NuNet arriva pochi minuti dopo

Ventinove minuti dopo il prosciugamento del FET, lo stesso wallet destinatario ha ricevuto 408,5 milioni di NTX appena coniati — circa il 42% dell'offerta totale di NuNet — da una chiave minter dormiente dal marzo 2023 e finanziata per il gas pochi istanti prima da un wallet separato. Le analisi forensi mostrano che entrambe le operazioni erano state provate in anticipo: NTX pre-posizionato era già in vendita tramite il router di swap di MetaMask prima che il prosciugamento del FET venisse eseguito.

NTX è crollato di circa il 65% mentre l'attaccante ha scaricato più della metà del mint, e la scarsa liquidità on-chain ha fatto sì che circa 547,9 ETH, circa 1,44 milioni di dollari, fosse il valore effettivamente estraibile.

L'attacco si estende ad AGIX e WMTx mentre la risposta lascia le chiavi attive

Lo stesso autore dell'exploit ha successivamente coniato 260 milioni di AGIX e 53,8 milioni di WMTx su Ethereum, secondo il monitoraggio di PeckShield, portando le partecipazioni totali a circa 16,77 milioni di dollari — inclusi 198,3 milioni di AGIX per circa 14,42 milioni di dollari, 649 ETH e 33,5 milioni di WMTx. AGIX è un token legacy di SingularityNET con liquidità estremamente ridotta dopo la fusione ASI Alliance del 2024 che ha reso FET il token principale, mentre il WMTx di World Mobile sembra essere stato colpito tramite permessi cross-chain condivisi di SingularityNET.

#PeckShieldAlert The same exploiter has exploited @SingularityNET , resulting in the unauthorised minting of 260M $AGIX \u0026 53.838M $WMTx on Ethereum. The exploiter currently holds ~$16.77M worth of crypto, including 198.3M AGIX (worth $14.42M), 649 $ETH (worth ~$1.67M), and… pic.twitter.com/oHBpbWXQMj — PeckShieldAlert (@PeckShieldAlert) September 20, 2026

I team confermano l'incidente e sospendono le conversioni

Fetch.ai e SingularityNET hanno entrambe confermato di essere a conoscenza dell'incidente. Fetch.ai ha dichiarato che i propri contratti non sono interessati e che l'attacco prende di mira l'infrastruttura di SingularityNET, mentre SingularityNET ha sottolineato che i wallet della tesoreria e degli exchange non sono stati impattati e che i possessori non devono intraprendere alcuna azione.

Entrambi i team hanno sospeso per precauzione le conversioni da AGIX a FET e il contratto del bridge Ethereum, disattivato i wallet e i contratti interessati eato un'analisi preliminare on-chain che traccia l'attacco dalla chiave di firma compromessa ai wallet di incasso dell'attaccante.

We are aware of an exploit involving the FET token migration and bridge architecture, as well as other tokens within this infrastructure. Our team responded immediately and is working with security partners. An unauthorized party withdrew approximately $1.56M in FET from the… — Artificial Superintelligence Alliance (@ASI_Alliance) September 20, 2026

Following reports of an exploit on 19 September, here is where things stand. \u003e contracts are not affected. No contract is under threat at this time, and FET continues to operate normally. \u003e The attack is targeting SingularityNET… — Fetch.ai (@Fetch_ai) September 20, 2026

Restano critiche lacune nella bonifica

Al momento dell'ultimo aggiornamento del monitoraggio, il conversion authorizer compromesso non era stato ruotato e il ruolo di minter di NuNet rubato non era stato revocato — il che significa che entrambe le chiavi possono ancora firmare ulteriori conversioni e coniare nuova offerta. Gli analisti avvertono che ricaricare il contratto del bridge prosciugato prima di ruotare l'authorizer non farebbe che riarmare lo stesso attacco contro nuovi fondi.

Fonte: Metaverse Post