En hacker ser ud til at have hacket to separate kryptoprojekter i løbet af samme minut, hvorved der blev stjålet 8,72 millioner FET fra en Fetch.ai-konverter, samtidig med at der blev udstedt ca. 408,5 millioner NTX på Nunet. Det samlede tab beløb sig til omkring 2,01 millioner dollars, men det mest mærkelige tal lå gemt i NTX-angrebet. De nyoprettede mønter udgjorde cirka 42 % af tokenets udbud. FET faldt. NTX’s marked gik reelt af sporet.
Én hacker rammer to kryptoprojekter og stikker af med 2 millioner dollar

Vigtigste konklusioner
- Fetch.ai mistede 8,72 millioner FET, efter at en kompromitteret signeringsnøgle åbnede konverteren.
- NTX blev ramt hårdt, efter at der blev udstedt 408,5 millioner nye tokens, svarende til ca. 42 % af udbuddet.
- Fetch.ai sporede begge angreb til det samme tidsvindue, men det vides stadig ikke, hvordan nøglerne slap ud.
Én angriber, to kryptoprojekter og 2 millioner dollars væk
Sent lørdag nat til søndag lykkedes det en person, der var i besiddelse af de rigtige kryptografiske nøgler, at ramme to kryptoprojekter næsten samtidigt, hvilket forvandlede hvad der kunne have set ud som uafhængige angreb til et meget mærkeligt kup på 2 millioner dollar. På Fetch.ai-siden forsvandt 8.721.530 FET, til en værdi af cirka 1,55 millioner dollar, fra en tokenkonverter. På den anden side nøjedes angriberen ikke blot med at stjæle mønter, der allerede lå et eller andet sted.

Han skabte omkring 408,5 millioner nye NTX, der på det tidspunkt havde en værdi på cirka 452.000 til 463.000 dollars. Denne udstedelse udgjorde omkring 42 % af NTX’s udbud. Peckshield, Blockaid og Fetch.ai kunne i sidste ende knytte aktiviteten til den samme wallet-klynge.
Én signatur åbnede FET-boks
Det seneste FET-tyveri var ikke et tilfælde af, at nogen opdagede en smart matematisk fejl og udnyttede en smart kontrakt. Fetch.ai’s TokenConversionManagerV3-kontrakt accepterede en gyldig signatur til godkendelse af konvertering via sin conversionIn()-funktion. Problemet var, at denne signatur i realiteten fungerede som portvagt. I modsætning til conversionOut() kørte funktionen ikke modifieren checkLimits(amount), og den verificerede heller ikke on-chain, om de tilsvarende tokens var blevet låst eller brændt andetsteds.
Så snart signeringsnøglen var kompromitteret, kunne angriberen oprette en ny, gyldig besked, der pegede på sin egen adresse. Én transaktion senere var konverterens resterende FET-beholdning væk. Fetch.ais foreløbige undersøgelse sporede de kompromitterede legitimationsoplysninger til en backend-signeringsnøgle, der blev brugt af SingularityNETs krydskædebro. En separat NTX-udstedelsesnøgle blev også kompromitteret, og Fetch.ai oplyser, at begge angrebsveje begyndte i samme minut.

Det er netop her, historien bliver endnu mere mærkelig. Der var ikke blot tale om to projekter, der havde en dårlig weekend på samme tid. Den samme operatør ser ud til at have fået fat i adgangskoder, der kunne godkende transaktioner på tværs af den forbundne infrastruktur, og derefter brugt dem næsten samtidigt.
408,5 millioner tokens dukkede op ud af den blå luft
NTX-siden var betydeligt mere ødelæggende for selve tokenet. I stedet for at tømme en begrænset tegnebog fik angriberen mulighed for at skabe nye mønter. Cirka 408,5 millioner NTX dukkede pludselig op, hvilket svarer til omkring 42 % af udbuddet.
Sagt på en anden måde: For hver 10 NTX, der allerede var repræsenteret i udbuddet, havde angriberen pludselig skabt svarende til cirka fire mere.

Det er et alvorligt problem for et token med lav handelsvolumen. NTX-kursen havde ligget tæt på 0,0013 dollar før hændelsen. Markedsdata viste, at den faldt med mere end 70 % og nåede et lavpunkt på 0,000328 $, mens senere opdateringer viste endnu lavere priser, efterhånden som likviditeten forværredes. Nogle trackere registrerede fald på mellem 96 % og 99 %, selvom de nøjagtige priser varierede kraftigt mellem de forskellige handelspladser, fordi markedet var så tyndt.
FET blev ramt på en helt anden måde. Dens cirkulerende udbud steg ikke pludseligt, fordi angriberen stjal eksisterende beholdninger fra en konverter. FET faldt med ca. 5 % til 8 % på tværs af flere feeds – smertefuldt, men langt fra NTX’s kollaps.
Byttegodset blev hurtigt til ETH
Hackeren lod ikke blot de stjålne aktiver ligge og samle støv. PeckShield sporede, hvordan en gruppe af tegnebøger omvekslede udbyttet til 546,36 ETH, der på det tidspunkt havde en værdi på ca. 1,44 millioner dollars. Fetch.ai’s senere øjebliksbillede viste omkring 547,89 ETH sammen med cirka 230 millioner NTX, der stadig lå i én tegnebog.

De resterende NTX er vigtige, fordi en stor del af det nyudstedte udbud tilsyneladende ikke var blevet solgt, da Fetch.ai offentliggjorde sin indledende analyse. Markedet måtte derfor ikke kun kæmpe med de mønter, der allerede var blevet dumpet, men også med yderligere hundreder af millioner, der potentielt hang over tynde ordrebøger.
Fetch.ai oplyste, at kassebeholdninger, børspunge og brugermønter, der opbevares i egen forvaring eller på børser, ikke var berørt. Teamet begyndte at samarbejde med SingularityNET om at deaktivere de berørte punge og kontrakter, samtidig med at brugerne blev advaret om at ignorere uopfordrede beskeder og i stedet stole på officielle kanaler.
Det manglende svar er, hvordan nøglerne slap ud
Efterforskerne har forklaret angrebets mekanisme langt bedre end dets oprindelse. SlowMist beskrev i detaljer, hvordan FET-konverteren accepterede den kompromitterede signatur, mens Fetch.ai identificerede den involverede SingularityNET-bridge-signatør og NTX-udstedelsesnøglen. Det, som ingen offentligt har fastslået, er, hvordan disse legitimationsoplysninger overhovedet blev kompromitteret.
Der er endnu ikke noget bekræftet offentligt svar, der viser, om det var phishing, et serverindbrud, en lækket backup eller noget andet, der bragte nøglerne i angriberens hænder. Der er også stadig hundredvis af millioner nyudstedte NTX, der mangler at blive redegjort for, sammen med spørgsmålet om, hvorvidt børserne kan indefryse mærkede midler, eller om det ekstra udbud på en eller anden måde kan neutraliseres.
Blockchain'en gjorde præcis, hvad de gyldige signaturer bad den om. Det er måske det mærkeligste ved hele episoden. FET bøjede sig. NTX brød sammen.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.












