Powiązane ataki na Fetch.ai i NuNet pochłonęły prawie 2 miliony dolarów, a kurs NTX spadł o 65%
Najważniejsze informacje
- •Pojedynczy adres atakującego powiązano zarówno z wypłatą 8,7 miliona FET z kontraktu TokenConversionManagerV3 Fetch.ai, jak i z emisją 408,5 miliona NTX z infrastruktury NuNet, co łą objęło aktywa o wartości blisko 2 milionów dolarów.
- •Analiza Blockaid wykazała, że konto zewnętrzne użyło ważnych danych autoryzacyjnych konwersji do opróżnienia konwertera Fetch.ai, ale metoda uzyskania lub wygenerowania tej autoryzacji nie została publicznie ustalona.
- •Po nieautoryzowanej emisji NTX nastąpił spadek ceny o około 65%, przy czym token spadł z około 0,00133 dolara 18 września do około 0,000469 dolara 19 września, według danych CoinGecko.
- •PeckShield namierzył konwersję większości wyłudzonej wartości przez atakującego na około 546,36 ETH, warte w momencie śledzenia około 1,44 miliona dolarów.
- •Ani Fetch.ai, ani NuNet nie opublikowały technicznego post-mortem potwierdzającego mechanizm awarii, a dotknięty kontrakt Fetch.ai pozostawał aktywny na Ethereum, przechowując około 13,7 miliona FET.

Fetch.ai i NuNet padły ofiarą powiązanych incydentów bezpieczeństwa, w których przemieszczono aktywa krypto o wartości blisko 2 milionów dolarów, a ten sam adres atakującego powiązano z wypłatą 8,7 miliona FET oraz utworzeniem 408,5 miliona NTX.
FET, warte w chwili incydentu około 1,53 miliona dolarów, zostały wypłacone z działającego na Ethereum kontraktu TokenConversionManagerV3 należącego do Fetch.ai. Zweryfikowany kontrakt obsługuje konwersje z udziałem wersji ERC-20 tokena FET i opiera się na podpisanych danych autoryzacyjnych dla transakcji konwersji. Monitoring bezpieczeństwa później powiązał adres, który otrzymał FET, z aktywnością wokół NuNet, co zwiększyło łączną wartość do około 2 milionów dolarów. Wspólny adres wiąże oba zdarzenia z jednym sprawcą działającym w osobnych bazach kodu, a nie z dwoma niezależnymi włamaniami.
Konwerter Fetch.ai traci 8,7 miliona FET
Transakcje z 19 września usunęły około 8,7 miliona FET z infrastruktury konwersji Fetch.ai. Według analizy Blockaid konto zewnętrzneexternally owned account) użyło ważnych danych autoryzacyjnych konwersji do interakcji z konwerterem, choć dokładna metoda uzyskania lub wygenerowania tej autoryzacji nie została publicznie ustalona.
Kontrakt zawiera kontrole nieprawidłowych lub wcześniej użytych podpisów, limity transakcyjne oraz wyznaczonego autoryzatora konwersji. Do tej pory nie powstało potwierdzone wyjaśnienie techniczne, które ustaliłoby, czy incydent wynikał z przejęcia danych uwierzytelniających, problemu z implementacją czy innej awarii poza samym kontraktem. W rozwiązaniach opartych na podpisanej autoryzacji kluczowe zabezpieczenia znajdują się poza łańcuchem: gdy do kontraktu trafia ważny, wcześniej nieużyty podpis, wbudowane kontrole traktują wynikającą z niego konwersję jako legalną, więc bezpieczeństwo zgromadzonych FET zależy od tego, jak ściśle kontrolowana jest strona uwierzytelniania.
Atak nastąpił po serii niedawnych incydentów dotyczących wąsko zakrojonych komponentów inteligentnych kontraktów. We wrześniu kontrakt escrow Notional Finance stracił około 1,7 miliona dolarów, a w momencie publikacji śledczy nie ustalili dokładnej ścieżki autoryzacji stojącej za tą wypłatą.
NuNet dotknięty emisją 408,5 miliona NTX
Ten sam atakujący został następnie powiązany z wyemitowaniem około 408,5 miliona nowych NTX pochodzących z infrastruktury wdrożeniowej NuNet. Tokeny były wyceniane na około 462 700 dolarów w momencie zdarzenia, biorąc pod uwagę gwałtownie obniżoną cenę rynkową po emisji.
Zwiększenie podaży zostało następnie zakończone spadkiem kursu NTX o około 65%. Według CoinGecko () NTX zamykał 18 września okolice 0,00133 dolara, po czym 19 września spadł do około 0,000469 dolara. Ponieważ nowo utworzone tokeny współistnieją z wcześniej istniejącymi saldami, emisja tej skali natychmiast zmniejsza procentowy udział każdego innego posiadacza w całkowitej podaży — to zjawisko mechaniczne odróżnia nieautoryzowaną emisję od zwykłej kradzieży środków z pul.
Nieautoryzowane tworzenie podaży wywołało w tym roku podobne zakłócenia także gdzie indziej. W sierpniu wdrożenie The Sandbox na Base padło ofiarą podejrzewanej emisji SAND, po tym jak adres uzyskał uprawnienia do bicia tokenów i utworzył miliardy tokenów ponad normalną podaż. Niedawno Blink Wallet tymczasowo wyłączył swoją platformę po tym, jak atakujący uzyskał nieautoryzowany dostęp do ograniczonej liczby kont powierniczych i wypłacił środki, natomiast FomoPeek, aplikacja na iPhone'a reklamowana do śledzenia portfeli wielorybów, zawierała złośliwy kod zdolny obejść zabezpieczenia systemu iOS i wykraść dane uwierzytelniające kryptowalutowych portfeli z dotkniętych urządzeń.
Atakujący konwertuje środki na 546 ETH
Adres powiązany z oboma incydentami następnie skonwertował większość wyłudzonej wartości na około 546,36 ETH, warte około 1,44 miliona dolarów, gdy PeckShield namierzył transakcje (https://x.com/PeckShieldAlert/status/2101457227379044822).
Ani Fetch.ai, ani NuNet nie opublikowały technicznego post-mortem ani nie potwierdziły leżącego u podstaw mechanizmu awarii na moment ostatniej weryfikacji. Dostępne dowody on-chain potwierdzają wypłatę FET, emisję NTX oraz kolejne konwersje aktywów, ale nie dowodzą jeszcze wspólnej podatności w obu projektach. Nadal otwarte pozostają kwestie niewyjaśnionej ścieżki autoryzacji stojącej za wypłatą FET oraz mechanizmu emisji NTX; techniczny post-mortem od któregokolwiek z zespołów byłby pierwszym publicznym opisem, jak doszło do awarii.
Dotknięty awarią kontrakt TokenConversionManagerV3 Fetch.ai pozostawał aktywny na Ethereum i w chwili ostatniego sprawdzenia w Etherscan () przechowywał około 13,7 miliona FET.