新聞加密貨幣Fetch.ai 與 NuNet 遭關聯攻擊損失近 200 萬美元,NTX 暴跌 65%

Fetch.ai 與 NuNet 遭關聯攻擊損失近 200 萬美元,NTX 暴跌 65%

作者: Crypto Adventure·

重點速覽

  • 同一個攻擊者地址同時被連結到從 Fetch.ai 的 TokenConversionManagerV3 合約提領 870 萬枚 FET,以及從 NuNet 基礎設施鑄造 4.085 億枚 NTX,合計轉移近 200 萬美元。
  • Blockaid 的分析發現,一個外部擁有帳戶使用有效的轉換授權資料清空了 Fetch.ai 的轉換器,但取得或產生該授權的方法尚未公開確認。
  • 未經授權的 NTX 鑄造之後,價格隨即崩跌約 65%;根據 CoinGecko 數據,代幣從 9 月 18 日的約 $0.00133 跌至 9 月 19 日的約 $0.000469。
  • PeckShield 追蹤到攻擊者將大部分所得兌換為約 546.36 枚 ETH,追蹤當時價值約 144 萬美元。
  • Fetch.ai 與 NuNet 均未發布證實故障機制的技術事後分析報告,且受影響的 Fetch.ai 合約仍在 Ethereum 上活躍,持有約 1,370 萬枚 FET。
Fetch.ai 與 NuNet 遭關聯攻擊損失近 200 萬美元,NTX 暴跌 65%

Fetch.ai 與 NuNet 遭遇相互關聯的安全事件,近 200 萬美元的加密資產被轉移,同一個攻擊者地址被連結到 870 萬枚 FET 的提領以及 4.085 億枚 NTX 的鑄造。

這批 FET 在事發當時價值約 153 萬美元,是從 Fetch.ai 基於 Ethereum 的 TokenConversionManagerV3 合約中被取走。該已驗證合約負責管理涉及 ERC-20 版本 FET 的轉換,並依賴簽名授權資料進行轉換交易。安全監測後來將接收 FET 的地址與 NuNet 的活動聯繫起來,使涉及的總價值達到約 200 萬美元。這個共同地址將兩起事件連結到同一個在不同程式碼庫中行動的行為者,而非兩起獨立的入侵事件。

Fetch.ai 轉換器損失 870 萬枚 FET

9 月 19 日的交易從 Fetch.ai 的轉換基礎設施中取走約 870 萬枚 FET。根據 Blockaid 的分析,一個外部擁有帳戶(EOA)使用有效的轉換授權資料與轉換器互動,但取得或產生該授權的確切方法尚未公開確認。

該合約包含對無效或先前已使用簽名的檢查、交易限額以及指定的轉換授權者。目前尚無確定的技術解釋釐清該事件究竟源於授權憑證外洩、實作問題,還是約本身之外的另一種故障。在簽名授權設計中,關鍵防護位於鏈下:一旦一份有效且先前未使用的簽名抵達合約,其內建檢查便會將由此產生的轉換視為合法,因此池內 FET 的安全取決於憑證端管控的嚴密程度。

這次攻擊之前,近期已發生多起涉及範圍狹窄的智慧型合約元件的事件。9 月初,Notional Finance 的一個託管(escrow)合約損失約 170 萬美元,而在報導發布時,調查人員尚未確認該筆提領背後的確切授權路徑。

NuNet 遭鑄造 4.085 億枚 NTX

同一攻擊者隨後被連結到從 NuNet 部署基礎設施鑄造的約 4.085 億枚新 NTX。根據鑄造後大幅下跌的市場價格計算,這批代幣在活動發生當時價值約 46.27 萬美元。

供應量擴增之後,NTX 隨即崩跌約 65%。根據 CoinGecko( 於 9 月 18 日收在約 $0.00133,隨後於 9 月 19 日跌至約 $0.000469。由於新鑄造的代幣與既有持倉並存,如此規模的鑄造會立即稀釋所有其他持有者佔總供應量的比例——這正是區分未經授權鑄造與單純竊取池內資金的機制性影響。

今年其他地方也發生過未經授權的供應量創造所造成的類似混亂。8 月,The Sandbox 的 Base 部署疑似遭 SAND 鑄造攻擊,一個地址取得鑄造權限並鑄造了數十億枚超出正常供應量的代幣。更近期的案例包括:Blink Wallet 在攻擊者未經授權存取少量託管帳戶並提走資金後暫時關閉平台;而標榜用於追蹤巨鯨錢包的 iPhone 應用程式 FomoPeek 則被發現含有惡意程式碼,能夠繞過 iOS 安全限制並從受影響裝置中竊取加密貨幣錢包憑證。

攻擊者將所得兌換為 546 枚 ETH

與兩起事件相關的地址隨後將大部分所得兌換為約 546.36 枚 ETH,在 PeckShield 追蹤相關交易(https://x.com/PeckShieldAlert/status/2101457227379044822)時價值約 144 萬美元。

截至最新查核,Fetch 與 NuNet 均未發布技術事後分析報告或證實底層故障機制。現有的鏈上證據確認了 FET 提領、NTX 增發以及後續的資產兌換,但尚未確定兩個專案是否存在共同漏洞。目前仍待解的問題包括:FET 提領背後尚未解釋的授權路徑,以及 NTX 增發背後的鑄造機制;任何一方的技術事後分析報告,都將是關於其故障如何發生的首份公開說明。

在 Etherscan( 受影響的 TokenConversionManagerV3 合約仍在 Ethereum 上處於活躍狀態,並持有約 1,370 萬枚 FET。