Bitcoin.com News
Provozuje

Jeden útočník zaútočil na dva kryptoměnové projekty a utekl s 2 miliony dolarů

Zdá se, že jeden útočník prolomil zabezpečení dvou samostatných kryptoměnových projektů během jedné minuty, přičemž z konvertoru Fetch.ai odcizil 8,72 milionu FET a zároveň na platformě Nunet vygeneroval přibližně 408,5 milionu NTX. Celková škoda dosáhla přibližně 2,01 milionu dolarů, ale nejpodivnější číslo se skrývalo právě v útoku na NTX. Nově vytvořené coiny představovaly zhruba 42 % celkové nabídky tohoto tokenu. Cena FET klesla. Trh s NTX se prakticky vymkl kontrole.

SDÍLET
Jeden útočník zaútočil na dva kryptoměnové projekty a utekl s 2 miliony dolarů

Hlavní závěry

  • Fetch.ai přišel o 8,72 milionu FET poté, co kompromitovaný podpisový klíč odemkl jeho konvertor.
  • NTX utrpěl drtivý propad poté, co bylo vyraženo 408,5 milionu nových tokenů, což představuje zhruba 42 % celkové nabídky.
  • Fetch.ai vysledoval oba útoky do stejného časového okna, ale jak došlo k úniku klíčů, zůstává stále neznámé.

Jeden útočník, dva kryptoprojekty a 2 miliony dolarů pryč

V noci ze soboty na neděli se někomu, kdo měl správné kryptografické klíče, podařilo téměř současně zaútočit na dva kryptoměnové projekty, čímž proměnil zdánlivě nesouvisející útoky v jednu velmi podivnou loupež ve výši 2 milionů dolarů. Na straně Fetch.ai zmizelo z převaděče tokenů 8 721 530 FET v hodnotě zhruba 1,55 milionu dolarů. Na druhé straně útočník neukradl pouze coiny, které již někde ležely.

Vytvořil přibližně 408,5 milionu nových NTX, jejichž hodnota v daném okamžiku činila zhruba 452 000 až 463 000 dolarů. Tato emise představovala asi 42 % celkové nabídky NTX. Společnosti Peckshield, Blockaid a Fetch.ai nakonec tuto aktivitu spojily se stejným klastrem peněženek.

Jeden podpis otevřel trezor FET

Nejnovější krádež FET nebyla případem, kdy by někdo objevil chytrou matematickou chybu a zneužil smart kontrakt. Kontrakt TokenConversionManagerV3 společnosti Fetch.ai přijal platný podpis oprávňující ke konverzi prostřednictvím své funkce conversionIn(). Problém spočíval v tom, že tento podpis byl v podstatě strážcem. Na rozdíl od funkce conversionOut() tato funkce nespustila modifikátor checkLimits(amount) a ani neověřila v řetězci, zda byly odpovídající tokeny jinde uzamčeny nebo spáleny.

Jakmile byl podpisový klíč kompromitován, útočník mohl vytvořit novou platnou zprávu směřující na svou vlastní adresu. O jednu transakci později byl zbývající inventář FET konvertoru pryč. Předběžné šetření společnosti Fetch.ai vysledovalo kompromitované přihlašovací údaje až k podpisu klíči na backendu, který používá cross-chain bridge sítě SingularityNET. Byl kompromitován také samostatný klíč pro ražbu NTX, přičemž společnost Fetch.ai uvedla, že obě útočné cesty začaly ve stejnou minutu.

Právě v tomto časovém bodě se příběh stává ještě podivnějším. Nešlo pouze o dva projekty, které měly zároveň špatný víkend. Zdá se, že stejný útočník získal přihlašovací údaje umožňující autorizovat transakce napříč propojenou infrastrukturou a poté je použil téměř současně.

408,5 milionu tokenů se objevilo z ničeho nic

Strana NTX měla pro samotný token podstatně ničivější dopad. Místo toho, aby útočník vyprázdnil peněženku s omezeným množstvím tokenů, získal schopnost vytvářet nové coiny. Do oběhu se náhle dostalo přibližně 408,5 milionu NTX, což odpovídá asi 42 % celkové nabídky.

Jinými slovy, na každých 10 NTX, které již byly v oběhu, útočník náhle vytvořil ekvivalent zhruba čtyř dalších.

To je pro token s nízkým objemem obchodování brutální problém. Kurz NTX se před incidentem pohyboval kolem 0,0013 USD. Tržní data ukázala, že klesl o více než 70 % a dosáhl minima 0,000328 USD, zatímco pozdější údaje uváděly ještě nižší ceny v důsledku zhoršující se likvidity. Některé sledovací nástroje zaznamenaly poklesy o 96 % až 99 %, ačkoli přesné ceny se mezi jednotlivými trhy výrazně lišily, protože trh byl velmi málo likvidní.

FET utrpěl zcela odlišný úder. Jeho oběhová zásoba se náhle nezvětšila, protože útočník ukradl stávající zásoby z konvertoru. FET klesl v několika zdrojích přibližně o 5 % až 8 %, což je sice bolestivé, ale zdaleka nedosahuje propadu NTX.

Kořist se rychle proměnila v ETH

Útočník nenechal ukradená aktiva jen tak ležet ladem. Společnost PeckShield sledovala skupinu peněženek, které výnosy převedly na 546,36 ETH, což v té době představovalo hodnotu přibližně 1,44 milionu dolarů. Pozdější snímek společnosti Fetch.ai ukázal, že v jedné peněžence stále zůstává přibližně 547,89 ETH spolu s přibližně 230 miliony NTX.

Zbývající NTX jsou důležité, protože velká část nově vyražených mincí zřejmě nebyla prodána v době, kdy společnost Fetch.ai zveřejnila svou počáteční analýzu. Trh se proto musel vypořádat nejen s mincemi, které již byly vyhozeny na trh, ale i se stovkami milionů dalších, které potenciálně visely nad tenkými knihami objednávek.

Společnost Fetch.ai uvedla, že finanční prostředky v pokladně, peněženky burz a mince uživatelů držené ve vlastní správě nebo na burzách nebyly zasaženy. Tým začal spolupracovat se společností SingularityNET na deaktivaci postižených peněženek a smluv a zároveň varoval uživatele, aby ignorovali nevyžádané zprávy a spoléhali se na oficiální kanály.

Chybějící odpověď je, jak se klíče dostaly ven

Vyšetřovatelé vysvětlili mechanismus útoku mnohem lépe než jeho původ. Společnost SlowMist podrobně popsala, jak konvertor FET přijal kompromitovaný podpis, zatímco společnost Fetch.ai identifikovala podepisovatele mostu SingularityNET a klíč pro ražbu NTX, který byl do útoku zapojen. Co však nikdo veřejně nezjistil, je to, jak k kompromitaci těchto přihlašovacích údajů vůbec došlo.

Zatím neexistuje žádná potvrzená veřejná odpověď, která by ukázala, zda se klíče dostaly do rukou útočníka prostřednictvím phishingu, vniknutí na server, úniku zálohy nebo něčeho jiného. Stále také chybí vysvětlení pro stovky milionů nově vyražených NTX, spolu s otázkou, zda burzy mohou zmrazit označené prostředky nebo zda lze tento nadbytečný objem nějak neutralizovat.

Blockchain udělal přesně to, co mu platné podpisy nařídily. To je možná ta nejpodivnější část celé události. FET se ohnul. NTX se zlomil.

Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.

Štítky v tomto článku