ニュース暗号資産一人の攻撃者、複数のトークン:Fetch.ai侵害の内幕

一人の攻撃者、複数のトークン:Fetch.ai侵害の内幕

著者: Coindoo·

重要ポイント

  • 漏洩した署名鍵により、単一の攻撃者が有効なコンバージョンオーソライザーの署名を提示し、Ethereum上のFetch.aiのTokenConversionV3コントラクトから約150万ドル相当の約870万FETを引き出すことができた。
  • 同じウォレットは、同トークンの10億枚の最大供給量の約41%に相当する約4億900万NTXの無許可作成、さらに約2億6000万AGIXと5400万WMTXの鋳造にも関連付けられた。
  • セキュリティ企業PeckShieldは攻撃者の保有資産を約1700万ドルと評価しており、当初の約200万ドルというインシデントの見積もりを大きく上回る。
  • NTXは9月20日に約70%下落して史上最安値を更新した。FETに比べて下落が激しかった理由としては、供給量に対する鋳造の規模とトークンの薄い取引の深さが妥当な説明として挙げられている。
  • Fetch.aiはSingularityNETと協力して影響を受けたウォレットとコントラクトを無効化したが、公表されたオンチェーン分析は明示的に暫定的なものであり、調査は最終結論に達していない。
一人の攻撃者、複数のトークン:Fetch.ai侵害の内幕

Fetch.aiは、複数トークンに及ぶセキュリティインシデントの原因を漏洩した署名鍵に特定した。これは、当初約200万ドル相当のFET窃盗と報道されていた事案の範囲を大幅に拡大する更新である。プロジェクトの暫定的なオンチェーン分析によると、単一の攻撃者が、約870万FETの引き出し、約4億900万NTXの無許可作成、さらにAGIXとWMTXの無許可鋳造に関連していることが判明した。調査は最終結論に達していない。

単一コントラクトの流出から、より広範な鍵の侵害へ

当初の報道は、Ethereum上のFetch.aiのTokenConversionManagerV3コントラクトから引き出された、約150万ドル相当の約870万FETに集中していた。セキュリティ企業のBlockaidは、攻撃者が有効なコンバージョンオーソライザーの署名を提示し、コントラクトが残りのFET残高を放出することを可能にしたと述べた。その後、Fetch.aiは攻撃経路を漏洩した署名鍵に特定する暫定的なオンチェーン分析を公開した。

An on-chain analysis of the exploit is now available on ASI:One. It traces the attack from the compromised signing key to the attacker's cash-out wallets. This is not the final analysis. Read the report: Together with @SingularityNET , we have deactivated… — Fetch.ai (@Fetch_ai) September 20, 2026

同プロジェクトは、SingularityNETと協力して影響を受けたウォレットおよびコントラクトを無効化したと述べている。また、この分析は暫定的なものであり、調査は継続中であると注意を促している。SingularityNETの関与は、このシデントが複数プロジェクトにまたがることを浮き彫りにしている。NTXはNuNetのトークンであり、AGIXはSingularityNETに関連するトークンであるため、影響はFET保有者だけでなく複数のトークンコミュニティに及んでいる。

同一ウォレット、複数トークン

FETを受け取ったウォレットは、その後、NuNetのデプロイヤーアカウントを通じて約4億900万NTXが作成されたことに関連付けられた。これらのトークンは発行時点で約46万ドルの価値があった。

さらに、PeckShieldが同じウォレットが約2億6000万AGIXと5400万WMTXの無許可鋳造にも関連していると報告し、インシデントは再び拡大した。同セキュリティ企業の調査結果が公表された時点で、攻撃者の保有資産は約1700万ドルと評価されていた。

この共有ウォレットが、研究者らがこれらの取引を単一の攻撃者に帰属させた理由である。ただし、漏洩した1つの鍵が影響を受けたすべてのコントラクトへのアクセスを提供していたのか、あるいは複数の認証情報が侵害されていたのかはまだ示されていない。

これまでに特定されたインシデント:

  • 引き出されたFET: 約870万FET。既存のトークンがコンバーターコントラクトから放出された。
  • 作成されたNTX: 約4億900万NTX。トークンが無許可で発行されたと報じられている。
  • 新たな発見: AGIXとWMTXの鋳造が報告された。PeckShieldはさらなるトークン作成を攻撃者に結び付けた。

ドル建ての合計額が隠している、2種類の異なる損害

FETとNTXのインシデントは、保有者に同じ影響を与えたわけではない。

FETの取引は、すでに存在していたトークンを引き出した。これにより既知の損失が生じ、攻撃者には売却可能な資産が渡ったが、FETトークンの総数が直接増加したわけではない。

一方、報じられたNTXの取引は、トークンの発行プロセスに達した。あるウォレットから別のウォレットへ残高を移すのではなく、デプロイヤーアカウントが予想された配布スケジュールの外側でトークンを作成したとみられる。

CoinGeckoはNTXの最大供給量を10億枚と掲載している。したがって、報じられた無許可の鋳造は、その約41%に相当する。ただし、無許可のトークンすべてが流通に乗ったわけではない。データプロバイダーは、NuNetが後に無効化、バーン、またはコントラクト移行によって置き換えるトークンを除外する場合もある。この比較は、プロジェクトからの追加の説明がない限り、トレーダーが表示されている供給量の数値を信用できなくなった理由を示している。

その後のAGIXとWMTXの発見により、この別はさらに重要になっている。中心的な問いは、もはや1つのコントラクトからどれだけ引き出されたかではなく、侵害された権限がどの程度広く資産の作成や放出に悪用され得たかである。

NTXがFETより大幅に下落した理由

NTXはインシデントが公になった後、約70%下落し、9月20日に史上最安値を更新した。FETの下落率ははるかに小さく、暗号資産市場全体も安取引となっていた。無許可の鋳造のタイミングと規模はこの差について妥当な説明を与えるが、インシデントがNTX下落のすべてを引き起こしたと証明するものではない。

報じられた鋳造は供給量に対して大きかった。 明示された最大供給量の約41%に相当する量の作成は、即座に希釈への懸念を引き起こした。トレーダーはまた、これらのトークンのどれだけが取引所や分散型流動性プールに到達し得るかについても明確な情報を持っていなかった。

NTXは薄い市場で取引されている。 確認時点で、CoinGeckoはNTXの直近24時間の出来高が5万ドル未満であることを示していた。無許可のトークンは作成時点で約46万ドルの価値があり、報じられた鋳造は同トークンの最近の日次出来高の約10倍に相当する。この比較は攻撃者がどれだけ売却したかを測るものではない。利用可能な市場の深さを示すものである。待ち受ける買い手が比較的少ない状況では、こうしたポジションの一部を売却しようとするだけでも、価格を大幅に動かす可能性がある。

市場は鋳造が停止したことを即座に確認できなかった。 盗まれた残高には測定可能な上限がある。一方、露出した鋳造権限はより開放的なリスクをもたらす。保有者がさらなる発行を排除するには、権限が取り消された証拠が必要だからである。

この区別が重要な理由

FETの保有者は、コンバーターからどれだけのトークンが出て行ったかを確認できた。NTXの保有者はさらに、公表されている供給量が存在し得るトークンを依然として正しく表しているかどうかを疑わなければならなかった。

有効な署名でも攻撃を承認し得る

スマートコントラクトは、署名が承認済みの鍵から来たことを検証できるが、正当な所有者がその取引を意図したものかどうかを判断することはできない。署名鍵が侵害されれば、攻撃者の指示はコントラクトにとって有効なものに見え得る。

だからこそ、このインシデントを単なるスマートコントラクトのエクスプロイトと描写することは不完全である。引き出しを制御するコードと、それを承認する鍵のセキュリティは、1つのシステムを構成していた。どちらか一方の故障でも資産が露出し得た。

SlowMistは、Fetch.aiの入金コンバージョンが単一のEOA(外部所有アカウント)署名に依存しており、別のコンバージョン機能に存在する一部の追加制限が欠けていたと指摘した。Fetch.aiの最終報告書は、この設計が漏洩した鍵とどのように相互作用したかを明らかにする必要がある。この一件は、運用上の鍵管理をめぐる業界全体の議論にも燃料を供給している。マルチシグ承認やハードウェア保護された鍵ストレージなどの安全策は、単一の認証情報が承認できる範囲を限定するための一般的な手段である。

ブロックチェーンの透明性は、研究者が結果として生じた取引を追跡するのに役立つが、承認済みの認証情報の悪用を防ぐことはできない。同様の限界はPolymarketの報じられた1000万ドルの詐欺未遂でも現れた。公開記録は指示が受け入れられた後に何が起きたかを明らかにできるが、より困難なセキュリティ上の問題は、誰がその指示を発行することを許されるべきだったかを決めることである。

コントラクトの無効化はリスクを封じ込めるが、解決はしない

影響を受けたウォレットとコントラクトを無効化するというFetch.aiの決定は、重要な封じ込め措置である。しかし保有者には、どの権限が露出していたのか、影響を受けたトークンがどのように扱われるのかについての最終的な説明が依然として必要である。結末を追う読者が注目すべき指標は、完了したオンチェーン分析(公開された報告書は明示的に暫定的なもの)と、無許可のNTXが無効化、バーン、またはコントラクト移行によって置き換えられるかどうかについてのNuNetからの説明である。

権限こそが、最初の損失見積もりよりも重要になる

このインシデントは当初、約200万ドルに関わる攻撃と描写されていた。その後の発見により、この数字では潜在的な影響範囲を測る指標として不十分なことが明らかになった。より重要な境界は、漏洩した認証情報が提供していた権限である。

Fetch.aiと関連プロジェクトは、影響を受けた権限が除去されたこと、および無許可のトークンが既知のコントラクトを通じて流通し続けることができないことを示す必要がある。その証拠が得られるまで、トークン価格は既に奪われた資産以上のものを反映することになる。市場がまだ信用できる供給量の数値とコントラクト権限がどれかについての不確実性も織り込まれるだろう。

本記事は情報提供のみを目的としており、金融または投資に関する助言を構成するものではない。調査は継続中であり、報じられた数値は、影響を受けたプロジェクトやセキュリティ研究者による追加の調査結果の公表に伴って変更される可能性がある。