НовостиКриптовалютыВзлом Fetch.ai и NuNet привел к похищению почти $2 млн, NTX рухнул на 65%

Взлом Fetch.ai и NuNet привел к похищению почти $2 млн, NTX рухнул на 65%

Автор: Crypto Adventure·

Ключевые выводы

  • Один адрес злоумышленника был связан как с выводом 8,7 млн FET из контракта TokenConversionManagerV3 Fetch.ai, так и с выпуском 408,5 млн NTX через инфраструктуру NuNet, что в сумме составило почти $2 млн.
  • Анализ Blockaid показал, что внешний аккаунт использовал действительные данные авторизации конвертации для опустошения конвертера Fetch.ai, однако способ получения или генерации этой авторизации публично не установлен.
  • За несанкционированной эмиссией NTX последовало падение цены примерно на 65%: токен снизился с около $0,00133 18 сентября до примерно $0,000469 19 сентября по данным CoinGecko.
  • PeckShield отследил конвертацию значительной части похищенных средств примерно в 546,36 ETH стоимостью около $1,44 млн на момент отслеживания.
  • Ни Fetch.ai, ни NuNet не опубликовали технический разбор, подтверждающий механизм сбоя, а пострадавший контракт Fetch.ai оставался активным на Ethereum с approximately 13,7 млн FET.
Взлом Fetch.ai и NuNet привел к похищению почти $2 млн, NTX рухнул на 65%

Fetch.ai и NuNet подверглись связанным инцидентам безопасности, в результате которых было перемещено почти $2 млн в криптоактивах: один и тот же адрес злоумышленника связан с выводом 8,7 млн FET и созданием 408,5 млн NTX.

FET стоимостью примерно $1,53 млн на момент инцидента были выведены с размещенного на Ethereum контракта TokenConversionManagerV3, принадлежащего Fetch.ai. Верифицированный контракт управляет конвертациями с участием версии FET в формате ERC-20 и использует подписанные данные авторизации для транзакций конвертации. Позднее системы мониторинга безопасности связали адрес, получивший FET, с активностью вокруг NuNet, что довело совокупную сумму до примерно $2 млн. Общий адрес указывает на то, что оба события связаны с одним действующим лицом в разных кодовых базах, а не с двумя независимыми взломами.

Конвертер Fetch.ai лишился 8,7 млн FET

Транзакции 19 сентября вывели примерно 8,7 млн FET из инфраструктуры конвертации Fetch.ai. Согласно анализу Blockaid, внешний аккаунт (EOA) использовал действительные данные авторизации конвертации для взаимодействия с конвертером, однако точный способ получения или генерации этой авторизации публично не установлен.

Контракт включает проверки на недействительные или ранее использованные подписи, лимиты транзакций и назначенного автораизатора конвертаций. Подтвержденного технического объяснения того, стал ли инцидент следствием компрометации учетных данных авторизации, ошибки реализации или другого сбоя вне самого контракта, пока нет. В схемах с подписанной авторизацией ключевые механизмы защиты находятся вне блокчейна: когда действительная, ранее не использованная подпись достигает контракта, его встроенные проверки считают результатную конвертацию легитимной, поэтому безопасность объединенных в пул FET зависит от того, насколько строго контролируется сторона выдачи учетных данных.

Атака стала продолжением серии недавних инцидентов, связанных с узкоспециализированными компонентами смарт-контрактов. Ранее в сентябре эскроу-контракт Notional Finance потерял около $1,7 млн, и на момент публикации следователи не установили точный путь авторизации этого вывода.

NuNet атакован выпуском 408,5 млн NTX

Тот же злоумышленник впоследствии был связан с выпуском примерно 408,5 млн новых NTX, эмитированных через инфраструктуру развертывания NuNet. На момент активности токены стоили около $462 700 исходя из резко снизившейся рыночной цены после выпуска.

За расширением предложения последовало падение NTX примерно на 65%. По данным CoinGecko (), 18 сентября NTX закрывался около $0,00133, а 19 сентября упал примерно до $0,000469. Поскольку вновь созданные токены добавляются к уже существующим балансам, выпуск такого масштаба немедленно снижает пропорциональную долю каждого из остальных держателей в общем предложении — именно этот механический эффект отличает несанкционированную эмиссию от простого хищения средств из пула.

Несанкционированное создание предложения приводило к подобным сбоям и в других местах в этом году. В августе развертывание The Sandbox в сети Base подверглось подозреваемой эмиссии SAND после того, как адрес получил право на минт и создал миллиарды токенов сверх нормального предложения. Недавно Blink Wallet временно остановил работу платформы после того, как злоумышленник получил несанкционированный доступ к ограниченному числу кастодиальных счетов и вывел средства, а приложение FomoPeek для iPhone, позиционируемое как инструмент отслеживания кошельков китов, содержало вредоносный код, способный обходить ограничения безопасности iOS и извлекать учетные данные криптовалютных кошельков с зараженных устройств.

Злоумышленник конвертировал похищенное в 546 ETH

Адрес, связанный с обоими инцидентами, впоследствии конвертировал значительную извлеченной стоимости примерно в 546,36 ETH стоимостью около $1,44 млн на момент отслеживания транзакций PeckShield (https://x.com/PeckShieldAlert/status/2101457227379044822).

Ни Fetch.ai, ни NuNet на момент последней проверки не опубликовали технический разбор инцидента и не подтвердили механизм сбоя. Доступные ончейн-данные подтверждают вывод FET, эмиссию NTX и последующие конвертации активов, но пока не доказывают наличие общей уязвимости в обоих проектах. Открытыми остаются вопросы необъясненного пути авторизации при выводе FET и механизма эмиссии NTX; технический разбор от любой из команд стал бы первым публичным объяснением того, как произошел сбой.

Пострадавший контракт TokenConversionManagerV3 Fetch.ai оставался активным на Ethereum и, по последним данным Etherscan (), содержал около 13,7 млн FET.