NieuwsCryptoGecompromitteerde sleutel achter brugaanval rond SingularityNET drijft verliezen op tot $16,77 miljoen

Gecompromitteerde sleutel achter brugaanval rond SingularityNET drijft verliezen op tot $16,77 miljoen

Auteur: Metaverse Post·

Belangrijkste punten

  • Een gecompromitteerde off-chain ondertekeningssleutel stelde aanvallers in staat om 8,72 miljoen FET, ongeveer $1,55 miljoen, uit het TokenConversionManagerV3-brugcontract van SingularityNET teen in één enkele aanroep, wat erop wijst dat de inbreuk plaatsvond in het sleutelbeheer of de ondertekendienst en niet in de contractcode.
  • Het ontwerp van het contract vergrootte het verlies omdat de functie conversionIn geen limiet per conversie oplegde en het ondertekende bericht de ontvanger van de uitbetaling niet bindt, waardoor één geldige handtekening fondsen naar elk adres kon sturen.
  • Negenentwintig minuten na de FET-leeging ontving de portemonnee van de aanvaller 408,5 miljoen pas gemunte NTX, circa 42% van de totale voorraad van NuNet, van een munter-sleutel die sinds maart 2023 inactief was, en de daaropvolgende dump dreef NTX ongeveer 65% omlaag.
  • Dezelfde aanvaller sloeg 260 miljoen AGIX en 53,8 miljoen WMTx op Ethereum, waarmee de totale bezittingen zijn uitgebreid tot circa $16,77 miljoen, volgens monitoring van PeckShield.
  • Op basis van de laatste trackingupdate was de gecompromitteerde conversie-authorisator nog niet geroteerd en was de gestolen NuNet-munterrol nog niet ingetrokken, waardoor beide sleutels nog steeds conversies kunnen ondertekenen en extra voorraad kunnen munten.
Gecompromitteerde sleutel achter brugaanval rond SingularityNET drijft verliezen op tot $16,77 miljoen

Aanvallers leegden de Ethereum-kant van de officiële SingularityNET-brug die Ethereum en Cardano verbindt van al zijn FET-liquiditeit op de avond van 19 september 2026, nadat een gecompromitteerde off-chain ondertekeningssleutel de overdracht had geautoriseerd, volgens on-chain analyse. De totale verliezen over de getroffen tokens zijn sindsdien opgelopen tot circa $16,77 miljoen.

Het doelwit-contract, TokenConversionManagerV3, betaalde 8.721.530 FET — ongeveer $1,55 miljoen — uit naar een portemonnee onder controle van de aanvaller in één enkele aanroep van de functie conversionIn. De transactie werd geautoriseerd door een geldige cryptografische handtekening van de eigen conversie-authorisator van de brug, een offline sleutel met nonce nul die uitsluitend bestaat om backend-goedkeuringen te ondertekenen, wat erop wijst dat de inbreuk plaatsvond in het sleutelbeheer of de ondertekendienst en niet in de contractcode.

FET is de hoofdtoken van de Artificial Superintelligence Alliance (ASI), gevormd in 2024 door de fusie van Fetch.ai, SingularityNET en Ocean Protocol.

Contractontwerp Vergrootte de Sch

Het ontwerp van het geverifieerde contract zelf vergrootte het verlies. Onderzoekers identificeerden twee zwakke punten waardoor één ondertekend bericht tot een volledige leeging kon leiden. Ten eerste legt conversionIn geen limiet per conversie op: de uitbetaling van 8,72 miljoen FET was 8,7 keer het geconfigureerde maximum, een plafond dat alleen geldt voor de richting conversionOut. Ten tweede bindt de ondertekende digest de aanroeper, het bedrag en het conversie-ID — maar niet de ontvanger — wat betekent dat elke geldige handtekening de uitbetaling naar elk adres kan sturen.

Onderzoekers markeerden ook het conversie-ID dat bij de leeging werd gebruikt als afwijkende ruwe bytes, in tegenstelling tot de UUID-achtige identificatoren van alle 100 eerdere legitieme conversies.

NuNet-munting Volgt Binnen Minuten

Negenentwintig minuten na de FET-leeging ontving dezelfde ontvangende portemonnee 408,5 miljoen pas gemunte NTX — circa 42% van de totale voorraad van NuNet — van een munter-sleutel die sinds maart 2023 inactief was en kort daarvoor van gas was voorzien door een aparte portemonnee. Forensisch onderzoek toont aan dat beide operaties vooraf waren gerepeteerd: reeds gepositioneerde NTX werd al verkocht via de swap-router van MetaMask voordat de FET-leeging werd uitgevoerd.

NTX zakte ongeveer 65% doordat de aanvaller meer dan de helft van de munting dumpte, en de dunne on-chain liquiditeit betekende dat circa 547,9 ETH, ongeveer $1,44 miljoen, de effectief extraheerbare waarde was.

Aanval Breidt Uit naar AGIX en WMTx terwijl Sleutels Actief Blijven

Dezelfde aanvaller sloeg vervolgens 260 miljoen AGIX en 53,8 miljoen WMTx op Ethereum, volgens monitoring van PeckShield, waarmee de totale bezittingen zijn uitgebreid tot circa $16,77 miljoen — waaronder 198,3 miljoen AGIX ter waarde van ongeveer $14,42 miljoen, 649 ETH 33,5 miljoen WMTx. AGIX is een verouderde SingularityNET-token met extreem dunne liquiditeit na de ASI Alliance-fusie van 2024 die FET tot hoofdtoken maakte, terwijl World Mobile's WMTx ogenschijnlijk is getroffen via gedeelde cross-chain machtigingen van SingularityNET.

#PeckShieldAlert The same exploiter has exploited @SingularityNET , resulting in the unauthorised minting of 260M $AGIX \u0026 53.838M $WMTx on Ethereum. The exploiter currently holds ~$16.77M worth of crypto, including 198.3M AGIX (worth $14.42M), 649 $ETH (worth ~$1.67M), and… pic.twitter.com/oHBpbWXQMj — PeckShieldAlert (@PeckShieldAlert) September 20, 2026

Teams Bevestigen Incident en Pauzeren Conversies

Fetch.ai en SingularityNET bevestigden beide op de hoogte te zijn van het incident. Fetch.ai verklaarde dat zijn eigen contracten niet zijn getroffen en dat de aanval zich richt op de infrastructuur van SingularityNET, terwijl SingularityNET opmerkte dat treasury- en beursportemonnees niet zijn geraakt en dat houders geen actie hoeven te ondernemen.

Beide teams pauzeerden voorzorgshalve de AGIX-naar-FET-conversies en het Ethereum-brugcontract, deactiveerden de getroffen portemonnees en contracten en publiceerden een voorlopige on-chain analyse die de aanval volgt van de gecompromitteerde ondertekeningssleutel tot de cash-out-portemonnees van de aanvaller.

We are aware of an exploit involving the FET token migration and bridge architecture, as well as other tokens within this infrastructure. Our team responded immediately and is working with security partners. An unauthorized party withdrew approximately $1.56M in FET from the… — Artificial Superintelligence Alliance (@ASI_Alliance) September 20, 2026

Following reports of an exploit on 19 September, here is where things stand. \u003e contracts are not affected. No contract is under threat at this time, and FET continues to operate normally. \u003e The attack is targeting SingularityNET… — Fetch.ai (@Fetch_ai) September 20, 2026

Kritieke Tekortkomingen in Herstel Blijven Bestaan

Op basis van de laatste trackingupdate was de gecompromitteerde conversie-authorisator nog niet geroteerd en was de gestolen NuNet-munterrol nog niet ingetrokken — wat betekent dat beide sleutels nog steeds conversies kunnen ondertekenen en extra voorraad kunnen munten. Analisten waarschuwen dat het bijvullen van het geleegde brugcontract vóór het roteren van de authorisator dezelfde aanval eenvoudigweg opnieuw zou bewapenen tegen nieuwe fondsen.

Bron: Metaverse Post