Fetch.ai- en NuNet-exploits voeren bijna $2 miljoen af terwijl NTX 65% zakt
Belangrijkste punten
- •Eén aanvalleradres werd gekoppeld aan zowel de opname van 8,7 miljoen FET uit het TokenConversionV3-contract van Fetch.ai als de munt van 408,5 miljoen NTX uit de infrastructuur van NuNet, samen goed voor bijna $2 miljoen.
- •De analyse van Blockaid toonde aan dat een extern beheerd account geldige conversieautorisatiegegevens gebruikte om de Fetch.ai-converter leeg te halen, maar de methode waarmee die autorisatie werd verkregen of gegenereerd is publieklijk niet vastgesteld.
- •Na de ongeautoriseerde NTX-munt volgde een prijsdaling van ongeveer 65%, waarbij de token daalde van ongeveer $0,00133 op 18 september naar circa $0,000469 op 19 september, volgens CoinGecko-gegevens.
- •PeckShield volgde de conversie door de aanvaller van een groot deel van de buitgemaakte waarde naar ongeveer 546,36 ETH, ter waarde van ongeveer $1,44 miljoen ten tijde van het volgen.
- •Noch Fetch.ai noch NuNet had een technisch post-mortem gepubliceerd die het faalmechanisme bevestigt, en het getroffen Fetch.ai-contract bleef actief op Ethereum met ongeveer 13,7 miljoen FET.

Fetch.ai en NuNet werden getroffen door aan elkaar gerelateerde beveiligingsincidenten waarbij bijna $2 miljoen aan crypto-activa werd verplaatst, waarbij hetzelfde aanvalleradres werd gekoppeld aan de opname van 8,7 miljoen FET en de creatie van 408,5 miljoen NTX.
De FET, ten tijde van het incident ter waarde van roughly $1,53 miljoen, werd onttrokken aan Fetch.ai's op Ethereum gebaseerde contract TokenConversionManagerV3. Het geverifieerde contract beheert conversies met betrekking tot de ERC-20-versie van FET en is afhankelijk van ondertekende autorisatiegegevens voor conversietransacties. Beveiligingsmonitoring brak het adres dat de FET ontving later in verband met de NuNet-activiteit, waarmee de gecombineerde waarde op ongeveer $2 miljoen kwam. Dat gemeenschappelijke adres verbindt de twee gebeurtenissen aan één acteur die over afzonderlijke codebases heen werkt, in plaats van twee onafhankelijke inbreuken.
Fetch.ai-converter verliest 8,7 miljoen FET
Transacties op 19 september onttrokken ongeveer 8,7 miljoen FET aan de conversie-infrastructuur van Fetch.ai. Volgens de analyse van Blockaid gebruikte een extern beheerd account geldige conversieautorisatiegegevens om de converter te interacteren, hoewel de exacte methode waarmee die autorisatie werd verkregen of gegenereerd publieklijk niet is vastgesteld.
Het contract bevat controles op ongeldige of eerder gebruikte handtekeningen, transactielimieten en een aangewezen conversieautoriseerder. Er is nog geen bevestigde technische verklaring dat het incident het gevolg was van gecompromitteerde autorisatiegegevens, een implementatieprobleem of een andere fout buiten het contract zelf. In ontwerpen met ondertekende autorisatie liggen de doorslaggevende beveiligingen off-chain: zodra een geldige, eerder ongebruikte handtekening het contract bereikt, behandelen de ingebouwde controles de resulterende conversie als legitiem, waardoor de veiligheid van de gepoolde FET afhangt van hoe strak de kant van credentialing wordt beheerst.
De aanval volgt op verschillende recente incidenten met nauw omschreven slimme-contractcomponenten. Een escrow-contract van Notional Finance verloor eerder in september ongeveer $1,7 miljoen, en onderzoekers hadden ten tijde van publicatie het precieze autorisatiepad achter die opname nog niet vastgesteld.
NuNet getroffen door munt van 408,5 miljoen NTX
Dezelfde aanvaller werd vervolgens in verband gebracht met ongeveer 408,5 miljoen pas gemunte NTX afkomstig uit NuNet's deploy-infrastructuur. De tokens waren ten tijde van de activiteit ter waarde van rond $462.700, gebaseerd op de sterk gedaalde marktprijs na de munt.
Na de uitbreiding van de voorraad volgde een prijsdaling van ongeveer 65% in NTX. CoinGecko () registreerde dat NTX op 18 september sloot nabij $0,00133 voordat het op 19 september daalde tot ongeveer $0,0009. Omdat de nieuw gecreëerde tokens naast bestaande balansen staan, vermindert een munt van deze schaal onmiddellijk het proportionele aandeel van elke andere houder in de totale voorraad — het mechanische effect dat ongeautoriseerde munt onderscheidt van een eenvoudige diefstal van gepoolde fondsen.
Ongeautoriseerde voorraadcreatie heeft dit jaar elders vergelijkbare verstoringen veroorzaakt. De Base-implementatie van The Sandbox werd in augustus getroffen door een vermoedelijke SAND-munt nadat een adres muntautoriteit verkreeg en miljarden tokens boven de normale voorraad creëerde. Onlangs schortte Blink Wallet zijn platform tijdelijk op nadat een aanvaller ongeautoriseerde toegang kreeg tot een beperkt aantal custodial-accounts en gelden opnam, terwijl FomoPeek, een iPhone-app die wordt vermarkt voor het volgen van walvisportemonnees, kwaadaardige code bleek te bevatten die in staat is iOS-beveiligingsbeperkingen te omzeilen en crypto-walletreferenties van getroffen apparaten te extraheren.
Aanvaller converteert opbrengsten naar 546 ETH
Het adres dat aan beide incidenten is gekoppeld, converteerde vervolgens een groot deel van de buitgemaakte waarde naar ongeveer 546,36 ETH, ter waarde van ongeveer $1,44 miljoen toen PeckShield de transacties volgde (https://x.com/PeckShieldAlert/status/2101457227379044822).
Noch Fetch.ai noch NuNet had bij de laatste controle een technisch post-mortem gepubliceerd of het onderliggende faalmechanisme bevestigd. De beschikbare on-chain bewijzen stellen de FET-opname, de NTX-uitgifte en de daaropvolgende activaconversies vast, maar tonen nog geen gemeenschappelijke kwetsbaarheid aan tussen de twee projecten. De nog openstaande vragen zijn het onverklaarde autorisatiepad achter de FET-opname en het muntmechanisme achter de NTX-uitgifte; een technisch post-mortem van een van beide teams zou de eerste publieke uiteenzetting zijn van hoe de storing plaatsvond.
Het getroffen TokenConversionManagerV3-contract van Fetch.ai bleef actief op Ethereum en hield bij de laatste Etherscan-check () ongeveer 13,7 miljoen FET vast.