НовостиКриптовалютыОдин атакующий, несколько токенов: подробности взлома Fetch.ai

Один атакующий, несколько токенов: подробности взлома Fetch.ai

Автор: Coindoo·

Ключевые выводы

  • Утечка ключа подписи позволила одному атакующему вывести примерно 8,7 млн FET стоимостью около $1,5 млн из контракта Fetch.ai TokenConversionManagerV3 в Ethereum, представив валидную подпись конвертера-авторизатора.
  • Тот же кошелек был связан с несанкционированным созданием около 409 млн NTX, что равно примерно 41% максимального предложения токена в один миллиард, а также с эмиссиями примерно 260 млн AGIX и 54 млн WMTX.
  • Компания в области безопасности PeckShield оценила активы атакующего почти в $17 млн — значительно выше первоначальной оценки инцидента примерно в $2 млн.
  • NTX упал примерно на 70% до исторического минимума 20 сентября; в качестве правдоподобных объяснений более сильного падения по сравнению с FET называются масштаб выпуска относительно предложения и низкая торговая ликвидность токена.
  • Fetch.ai совместно с SingularityNET деактивировала затронутые кошельки и контракты, однако опубликованный ончейн-анализ прямо назван предварительным, и расследование не достигло окончательного вывода.
Один атакующий, несколько токенов: подробности взлома Fetch.ai

Fetch.ai связала инцидент с безопасностью, затронувший несколько токенов, с утечкой ключа подписи — это обновление существенно расширяет масштабы того, что изначально сообщалось как кража примерно $2 млн в FET. Согласно предварительному ончейн-анализу проекта, один атакующий теперь связан с выводом примерно 8,7 млн FET, несанкционированным созданием почти 409 млн NTX, а также дополнительными несанкционированными эмиссиями AGIX и WMTX. Расследование еще не завершено.

От опустошения одного контракта к более масштабной компрометации ключей

Первоначальные сообщения касались примерно 8,7 млн FET стоимостью около $1,5 млн, выведенных из контракта Fetch.ai TokenConversionManagerV3 в Ethereum. Компания в области безопасности Blockaid сообщила, что атакующий представил валидную подпись конвертера-авторизатора, что позволило контракту высвободить оставшийся баланс FET. Впоследствии Fetch.ai опубликовала предварительный ончейн-анализ, прослеживающий путь атаки до утечки ключа подписи.

An on-chain analysis of the exploit is now available on ASI:One. It traces the attack from the compromised signing key to the attacker's cash-out wallets. This is not the final analysis. Read the report: Together with @SingularityNET , we have deactivated… — Fetch.ai (@Fetch_ai) September 20, 2026

Проект сообщил, что совместно с SingularityNET деактивировал затронутые кошельки и контракты. Он также подчеркнул, что анализ является предварительным и расследование продолжается. Участие SingularityNET подчеркивает межпроектный охват инцидента: NTX — токен NuNet, а AGIX связан с SingularityNET, поэтому последствия затрагивают несколько токен-сообществ, а не только держателей FET.

Один кошелек, несколько ток

Кошелек, получивший FET, позднее был связан с созданием примерно 409 млн NTX через аккаунт развертывателя NuNet. На момент выпуска токены оценивались примерно в $460 000.

Инцидент снова расширился, когда PeckShield сообщил, что тот же кошелек также связан с несанкционированными эмиссиями примерно 260 млн AGIX и 54 млн WMTX. На момент публикации выводов компании в области безопасности активы атакующего оценивались почти в $17 млн.

Именно общий кошелек стал причиной того, что исследователи связали все транзакции с одним атакующим. Пока неясно, обеспечил ли один утекший ключ доступ ко всем затронутым контрактам или были скомпрометированы несколько учетных данных.

Выявленные на данный момент инциденты:

  • Выведено FET: примерно 8,7 млн FET. Существующие токены были высвобождены из контракта-конвертера.
  • Создано NTX: примерно 409 млн NTX. По имеющимся данным, токены были выпущены без разрешения.
  • Новые находки: сообщается об эмиссиях AGIX и WMTX. PeckShield связал дальнейшее создание токенов с атакующим.

Долларовые суммы скрывают два разных вида ущерба

Инциденты с FET и NTX по-разному повлияли на держателей.

Транзакция с FET удалила уже существовавшие токены. Это привело к известному убытку и дало атакующему активы, которые можно было продать, но напрямую не увеличило общее количество токенов FET.

Транзакция с NTX, напротив, затронула процесс эмиссии токена. Вместо перевода баланса с одного кошелька на другой аккаунт развертывателя, по всей видимости, создал токены вне ожидаемого графика распределения.

CoinGecko указывает максимальное предложение NTX в один миллиард токенов. Таким образом, несанкционированный выпуск составил примерно 41% этого объема. Это не означает, что все несанкционированные токены попали в обращение. Провайдеры данных также могут исключить токены, которые NuNet впоследствии признает недействительными, сожжет или заменит через миграцию контракта. Сравнение показывает, почему трейдеры больше не могли полагаться на отображаемый показатель предложения без дополнительных разъяснений со стороны проекта.

Последующие находки по AGIX и WMTX делают это разграничение еще более важным. Центральный вопрос уже не в том, сколько было выведено из одного контракта, а в том, насколько широко скомпрометированные полномочия могли использоваться для создания или высвобождения активов.

Почему NTX упал значительно сильнее, чем FET

NTX упал примерно на 70% после того, как инцидент стал публичным, и 20 сентября достиг нового исторического минимума. FET снизился на гораздо меньший процент, тогда как весь криптовалютный рынок также торговался в минусе. Сроки и масштаб несанкционированного выпуска дают правдоподобное объяснение этой разнице, хотя они и не доказывают, что инцидент стал причиной всего падения NTX.

Выпуск был большим относительно предложения. Создание объема равного примерно 41% заявленного максимального предложения, сразу вызвало опасения по поводу размытия. У трейдеров также не было четкой информации о том, сколько токенов может попасть на биржи или децентрализованные пулы ликвидности.

NTX торгуется на низколиквидном рынке. CoinGecko показал менее $50 000 скользящего 24-часового объема торгов NTX на момент проверки. Несанкционированные токены при создании оценивались примерно в $460 000, что делает заявленный выпуск примерно в десять раз больше недавнего дневного оборота токена. Это сравнение не измеряет, сколько продал атакующий. Оно иллюстрирует доступную глубину рынка: попытка продать даже часть такой позиции может резко сдвинуть цену, когда рядом относительно мало покупателей.

Рынок не мог сразу убедиться, что эмиссия остановлена. У украденного баланса есть измеримый предел. Раскрытое право на эмиссию создает более открытый риск, поскольку держателям нужны доказательства отзыва полномочий, прежде чем можно будет исключить дальнейший выпуск.

Почему это разграничение важно

Держатели FET могли видеть, сколько токенов покинуло конвертер. Держателям NTX также пришлось задаться вопросом, описывает ли опубликованное предложение по-прежнему токены, которые могут существовать.

Валидная подпись все равно может авторизовать атаку

Смарт-контракт может проверить, что подпись исходит от одобренного ключа, но не может определить, намеревался ли законный владелец совершить транзакцию. После компрометации ключа подписи инструкция атакующего могла казаться контракту валидной.

Поэтому описание инцидента исключительно как эксплойта смарт-контракта было бы неполным. Код, управляющий выводом средств, и безопасность ключа, авторизующего его, образовывали единую систему. Сбой в любой из частей мог привести к потере активов.

SlowMist отметил, что входящая функция конвертации Fetch.ai полагалась на одну подпись внешне принадлежащего аккаунта и не имела некоторых дополнительных ограничений, присутствующих в другой функции конвертации. Итоговому отчету Fetch.ai предстоит установить, как этот дизайн взаимодействовал с утекшим ключом. Этот случай также подпитывает более широкую дискуссию в отрасли об операционном управлении ключами, где такие меры, как подтверждения с использованием нескольких подписей и аппаратно защищенное хранение ключей, являются распространенными инструментами ограничения того, что может авторизовать один учетный данным.

Прозрачность блокчейна помогает исследователям отслеживать результирующие транзакции, но не предотвращает злоупотребление одобренными учетными данными. Аналогичное ограничение проявилось в заявленной попытке мошенничества на $10 млн в Polymarket: публичные записи могут показать, что произошло после принятия инструкции, тогда как более сложная проблема безопасности — решить, кому следовало разрешить ее выдавать.

Деактивация контрактов сдерживает риск, но не устраняет его

Решение Fetch.ai деактивировать затронутые кошельки и контракты является важным шагом по локализации. Держателям по-прежнему нужен итоговый отчет о том, какие полномочия были раскрыты и как будут обрабатываться затронутые токены. Для тех, кто следит за развитием событий, ориентиры — это завершенный ончейн-анализ (опубликованный отчет прямо назван предварительным) и любые разъяснения от NuNet о том, будут ли несанкционированные NTX признаны недействительными, сожжены или заменены через миграцию контракта.

Теперь полномочия важнее первоначальной оценки убытков

Изначально инцидент описывался как атака примерно на $2 млн. Последующие находки делают эту цифру плохой мерой потенциального охвата. Более важной границей являются полномочия, которые предоставили утекшие учетные данные.

Fetch.ai и связанным проектам предстоит показать, что затронутые полномочия были отозваны и что несанкционированные токены не могут продолжать перемещаться через признанные контракты. Пока такие доказательства недоступны, цены токенов будут отражать не только уже похищенные активы. Они также будут нести неопределенность относительно того, каким показателям предложения и полномочиям контрактов рынок еще может доверять.

Эта статья предоставлена исключительно в информационных целях и не является финансовой или инвестиционной рекомендацией. Расследование продолжается, и сообщенные цифры могут измениться по мере публикации дополнительных выводов затронутыми проектами и исследователями в области безопасности.