新闻加密货币一名攻击者,多种代币:Fetch.ai 安全事件深度解析

一名攻击者,多种代币:Fetch.ai 安全事件深度解析

作者: Coindoo·

要点速览

  • 一枚泄露的签名密钥使同一名攻击者凭借有效的兑换授权签名,从 Fetch.ai 位于 Ethereum 上的 TokenConversionManagerV3 合约中转出了约 870 万枚 FET,价值约 150 万美元。
  • 同一钱包还被关联到约 4.09 亿枚 NTX 的未授权创建,相当于该代币 10 亿枚最大供应量的约 41%,以及约 2.6 亿枚 AGIX 和 5400 万枚 WMTX 的铸造。
  • 安全公司 PeckShield 估算攻击者的持有资产价值接近 1700 万美元,远高于最初约 200 万美元的事件估算。
  • NTX 于 9 月 20 日下跌约 70% 并创下历史新低,铸造规模相对于供应量的比例以及该代币稀薄的交易深度被引为跌幅大于 FET 的合理解释。
  • Fetch.ai 与 SingularityNET 合作停用了受影响的钱包和合约,但已公布的链上分析明确为初步结果,调查尚未得出最终结论。
一名攻击者,多种代币:Fetch.ai 安全事件深度解析

Fetch.ai 追溯调查后发现,此次涉及多种代币的安全事件源于一枚泄露的签名密钥,这一进展大幅扩大了最初被报道为约 200 万美元 FET 被盗事件的波及范围。根据该项目公布的初步链上分析,同一名攻击者目前被关联到约 870 万枚 FET 被转出、近 4.09 亿枚 NTX 被未经授权创建,以及 AGIX 和 WMTX 的进一步未授权铸造。调查尚未得出最终结论。

从单一合约被抽走到更广泛的密钥泄露

最初的报道集中在约 870 万枚 FET 上,价值约 150 万美元,这些代币从 Fetch.ai 位于 Ethereum 上的 TokenConversionManagerV3 合约中被转出。安全公司 Blockaid 表示,攻击者出示了一个有效的兑换授权签名,使合约释放了其剩余的 FET 余额。Fetch.ai 随后发布了初步链上分析,将攻击路径追溯到一枚泄露的签名密钥。

针对该漏洞利用的链上分析现已在 ASI:One 上发布。它追踪了从被泄露的签名密钥到攻击者套现钱包的攻击路径。这并非最终分析。阅读报告: Together with @SingularityNET , we have deactivated… — Fetch.ai (@Fetch_ai) September 20, 2026

该项目表示,其与 SingularityNET 合作停用了受影响的钱包和合约。项目方同时提醒,该分析仅为初步结果,调查仍在进行中。SingularityNET 的参与凸显了此次事件的跨项目影响:NTX 是 NuNet 的代币,而 AGIX 是与 SingularityNET 相关的代币,因此事件波及多个代币社区,而不仅仅是 FET 持有者。

同一钱包,多种代币

接收 FET 的钱包随后被关联到通过 NuNet 部署者账户创建的约 4.09 亿枚 NTX。这些代币在发行时估值接近 46 万美元。

当 PeckShield 报告该钱包还与约 2.6 亿枚 AGIX 和 5400 万枚 WMTX 的未授权铸造相关后,事件范围进一步扩大。在该安全公司公布调查结果时,攻击者的持有资产估值接近 1700 万美元。

正是这个共享钱包使研究人员将上述交易归因于同一名攻击者。目前尚无法确认是一枚泄露的密钥获得了所有受影响合约的访问权限,还是多个凭据均被泄露。

目前确认的事件包括:

  • FET 被转出: 约 870 万枚 FET。既有代币从一个兑换合约中被释放。
  • NTX 被创建: 约 4.09 亿枚 NTX。据报道这些代币在未经授权的情况下被发行。
  • 新发现: 报告了 AGIX 和 WMTX 的铸造。PeckShield 将更多代币创建行为与该攻击者联系起来。

美元总额掩盖了两类不同的损害

FET 和 NTX 事件对持有者的影响方式并不相同。

FET 交易转出的是已经存在的代。这造成了已知的损失,并使攻击者获得了可以出售的资产,但并未直接增加 FET 代币的总数量。

相比之下,被报道的 NTX 交易触及了代币的发行流程。部署者账户显然是在预期分发计划之外创建了代币,而非将余额从一个钱包转移到另一个钱包。

CoinGecko 列出的 NTX 最大供应量为 10 亿枚。因此,被报道的未授权铸造量约相当于该数量的 41%。这并不意味着每一枚未授权代币都进入了流通。数据提供商也可能排除 NuNet 后续通过合约迁移作废、销毁或替换的代币。这一对比说明了为什么在项目方作出进一步澄清之前,交易者无法再依赖所显示的供应量数据。

此后关于 AGIX 和 WMTX 的发现使这一区别变得更加重要。核心问题已不再是从一个合约中转出了多少资产,而是被泄露的权限可以在多大范围内被用于创建或释放资产。

为什么 NTX 的跌幅远大于 FET

事件公开后,NTX 下跌约 70%,并于 9 月 20 日创下历史新低。FET 的跌幅则小得多,而当时整个加密货币市场也处于下行状态。未授权铸造的时机和规模为这一差异提供了合理的解释,尽管它们并不能证明该事件导致了 NTX 下跌的全部原因。

相对于供应量而言,被报道的铸造规模很大。 创建相当于声称的最大供应量约 41% 的代币数量,立即引发了稀释担忧。交易者也无法明确得知这些代币中会有多少进入交易所或去中心化流动性池。

NTX 在流动性稀薄的市场中交易。 查询时,CoinGecko 显示 NTX 的 24 小时滚动成交量不足 5 万美元。未授权代币在创建时估值接近 46 万美元,使被报道的铸造量约为该代币近期日交易量的十倍。这一对比并未衡量攻击者实际出售了多少。它展示的是可用的市场深度:在附近买家相对较少的情况下,即使出售此类仓位的一小部分,也可能导致价格剧烈波动。

市场无法立即确认铸造已经停止。 被盗余额是有可衡量上限的。而暴露的铸造权限则带来更加开放的风险,因为持有者需要看到授权已被撤销的证据,才能排除进一步发行的可能性。

为什么这一区别很重要

FET 持有者可以看到有多少代币离开了兑换合约。NTX 持有者则还必须质疑,已公布的供应量数据是否仍然描述了可能存在的代币数量。

有效签名仍可能为攻击背书

智能合约可以验证签名来自经过批准的密钥,但无法判断合法所有者是否有意发起该交易。一旦签名密钥被泄露,攻击者的指令在合约看来可能完全有效。

这就是为什么仅将此次事件描述为智能合约漏洞利用并不完整。控制提款的代码与授权该操作的密钥安全共同构成了一个系统。任何一部分的失效都可能使资产暴露于风险之中。

SlowMist 指出,Fetch.ai 的转入兑换功能依赖于单一的外部拥有账户(EOA)签名,并且缺少另一兑换功能中所具备的部分额外限制。Fetch.ai 的最终报告需要阐明该设计与泄露密钥之间的相互作用。这一事件也加剧了业界关于密钥运营管理的更广泛讨论,其中多重签名审批和硬件保护的密钥存储等防护措施,是限制单个凭据可授权范围的常用手段。

区块链的透明度有助于研究人员追踪由此产生的交易,但它无法防止经过批准的凭据被滥用。类似的也出现在 Polymarket 被报道的 1000 万美元欺诈未遂事件中:公开记录可以揭示指令被接受之后发生了什么,而更困难的安全问题在于决定谁本应被允许发布该指令。

停用合约可以控制风险,但不能解决问题

Fetch.ai 停用受影响钱包和合约的决定是重要的遏制步骤。持有者仍需要对哪些权限被泄露以及受影响代币将如何处理获得最终说明。对于追踪事件进展的读者而言,需要关注的标志是完整的链上分析——已发布的报告明确标注为初步结果——以及 NuNet 对未授权 NTX 是否会被作废、销毁或通过合约迁移进行替换的任何澄清。

现在关键在于权限,而非最初的损失估算

该事件最初被描述为涉及约 200 万美元的攻击。后来的调查结果表明,这一数字无法衡量其潜在影响范围。更重要的是被泄露凭据所授予的权限边界。

Fetch.ai 及相关项目需要证明受影响的权限已被移除,且未授权代币无法继续通过已知的合约转移。在该证据出现之前,代币价格所反映的将不仅是已被窃取的资产,还包括市场对哪些供应量数据和合约权限仍然可以信任的不确定性。

本文仅供信息参考,不构成财务或投资建议。调查仍在进行中,随着相关项目和安全研究人员发布更多调查结果,所报道的数字可能发生变化。