ニュース暗号資産Fetch.aiとNuNetの侵害で約200ドル万相当が流出、NTXは65%急落

Fetch.aiとNuNetの侵害で約200ドル万相当が流出、NTXは65%急落

著者: Crypto Adventure·

重要ポイント

  • 単一の攻撃者アドレスが、Fetch.aiのTokenConversionManagerV3コントラクトからの870万FETの引き出しと、NuNetのインフラからの4億850万NTXの鋳造の両方に関連付けられ、合計約200万ドル相当が移動しました。
  • Blockaidの分析では、外部所有アカウントが有効な換算認可データを使用してFetch.aiの換約コントラから資金を引き出したことが判明しましたが、その認可を取得・生成した手法は公には確認されていません。
  • 不正なNTX鋳造の後、価格は約65%暴落し、CoinGeckoのデータによると、トークンは9月18日の約0.00133ドルから9月19日には約0.000469ドルまで下落しました。
  • PeckShieldは、攻撃者が抽出した価値の大半を約546.36ETH(追跡時点で約144万ドル相当)に換算したことを追跡しました。
  • Fetch.aiとNuNetのいずれも障害メカニズムを確認する技術的な事後検証を公表しておらず、影響を受けたFetch.aiのコントラクトはEthereum上でアクティブなまま約1370万FETを保持しています。
Fetch.aiとNuNetの侵害で約200ドル万相当が流出、NTXは65%急落

Fetch.aiとNuNetが関連するセキュリティ事故に見舞われ、約200万ドル相当の暗号資産が移動しました。同一の攻撃者アドレスが870万FETの引き出しと4億850万NTXの鋳造の両方に結び付けられています。

incident発生時点で約153万ドル相当だったFETは、Fetch.aiのEthereumベースのTokenConversionManagerV3コントラクトから持ち去られました。検証済みのこのコントラクトは、ERC-20版FETに関する換算を管理し、換算トランザクションには署名済みの認可データを使用します。セキュリティ監視はその後、FETを受け取ったアドレスをNuNetの活動に結び付け、関与した合計額は約200万ドルに達しました。この共通のアドレスは、2つの独立した侵害ではなく、別々のコードベースにまたがって活動する単一の攻撃者によって2つの事件が結び付けられていることを示しています。

Fetch.aiの換約コントラクトから870万FETが流出

9月19日のトランザクションにより、Fetch.aiの換算インフラから約870万FETが引き出されました。Blockaidの分析によると、外部所有アカウント(EOA)が有効な換算認可データを使用してコントラクトとやり取りしましたがその認可を取得・生成した具体的な手法は公には確認されていません。

このコントラクトには、無効または使用済みの署名に対するチェック、トランザクション上限、指定された換算認可者の仕組みが含まれています。今回の事故が認可情報の漏洩によるものなのか、実装上の問題によるものなのか、あるいはコントラクト外の別の障害によるものなのか、確定的な技術的説明はまだ存在していません。署名認可型の設計では、決定的な安全装置はオフチェーンにあります。有効かつ未使用の署名が一度コントラクトに到達すると、内蔵のチェックはその換算を正当なものとして扱うため、プールされたFETの安全性は認可情報の管理がどれだけ厳格かかにかかっています。

この攻撃は、限定的なスマートコントラクトコンポーネントを狙った近年の複数のインシデントに続くものです。9月上旬にはNotional Financeのエスクローコントラクトから約170万ドルが流出し、報道時点で調査当局はその引き出しの背後にある正確な認可経路を特定できていませんでした。

NuNetで4億850万NTXが鋳造される

同じ攻撃者はその後、NuNetのデプロイインフラから発行された約4億850万NTXの新規鋳造にも関連付けられました。これらのトークンは、鋳造後の急落した市場価格に基づくと、活動時点で約46万2,700ドル相当でした。

供給量の拡大に続き、NTXは約65%暴落しました。CoinGecko ()の記録によると、NTXは9月18日に0.00133ドル近くで引けた後、9月19日には約0.000469ドルまで下落しました。新たに鋳造されたトークンは既存の保有残高と並んで存在するため、この規模の鋳造は直ちに他のすべての保有者の総供給に占める割合を低下させます。これこそが、不正な鋳造を単純なプール資金の窃盗と区別する機械的な効果です。

不正な供給増加は、今年り他の場所でも同様の混乱を引き起こしています。8月にはThe SandboxのBaseデプロイが疑わしいSAND鋳造の被害を受け、あるアドレスが鋳造権限を取得し、通常の供給を超える数十億枚のトークンを作成しました。さらに最近では、Blink Walletが攻撃者に限定数のカストディアン口座へ不正アクセスされ資金を引き出された後、プラットフォームを一時停止しました。また、クジラウォレットの追跡をうたうiPhoneアプリFomoPeekには、iOSのセキュリティ制限を回避し、影響を受けたデバイスから暗号資産ウォレットの認証情報を抽出できる悪意あるコードが含まれていたことが判明しました。

攻撃者が所得を546 ETHに換算

両方の事件に関連するアドレスはその後、抽出した価値の大半を約546.36ETHに換算しました。PeckShieldがトランザクションを追跡した時点で約144万ドル相当です (https://x.com/PeckShieldAlert/status/2101457227379044822)。

最新の確認時点で、Fetch.aiとNuNetのいずれも技術的な事後検証を公表しておらず、根本的な障害メカニズムも確認されていません。入手可能なオンチェーンの証拠は、FETの引き出し、NTXの発行、およびその後の資産換算を裏付けていますが、両プロジェクトに共通する脆弱性はまだ立証されていません。依然として未解明なのは、FETの引き出しの背後にある説明のつかない認可経路と、NTX発行の背後にある鋳造メカニズムです。いずれかのチームによる技術的な事後検証が、障害の発生経緯に関する最初の公開説明となるでしょう。

Fetch.aiの影響を受けたTokenConversionManagerV3コントラクトは、最新のEtherscan () の確認時点でEthereum上でアクティブなままあり、約1370万FETを保持していました。