Bitcoin.com News
Toetab

Üks ründaja tabas kahte krüptoprojekti ja lahkus 2 miljoni dollariga

Tundub, et üks ründaja murdis sama minuti jooksul sisse kahe erineva krüptoprojekti, kandes Fetch.ai konverterist ära 8,72 miljonit FET-i ning vermides Nunetis ligikaudu 408,5 miljonit NTX-i. Kokku ulatus kahju umbes 2,01 miljoni dollarini, kuid kõige kummalisem number peitus just NTX-i rünnaku taga. Äsja loodud mündid moodustasid umbes 42% selle tokeni koguvarust. FET langes. NTX-i turg läks sisuliselt rööbastelt maha.

KIRJUTAS
JAGA
Üks ründaja tabas kahte krüptoprojekti ja lahkus 2 miljoni dollariga

Peamised järeldused

  • Fetch.ai kaotas 8,72 miljonit FET-i pärast seda, kui rünnatud allkirjastamisvõti avas selle konverteri.
  • NTX sai ränga löögi pärast seda, kui vermiti 408,5 miljonit uut tokenit, mis moodustasid ligikaudu 42% varudest.
  • Fetch.ai jälgis mõlemat rünnakut sama ajavahemiku jooksul, kuid kuidas võtmed kätte sattusid, on endiselt teadmata.

Üks ründaja, kaks krüptoprojekti ja 2 miljonit dollarit kadunud

Laupäeva hilisõhtul ja pühapäeva varahommikul õnnestus õigete krüptograafiliste võtmete omanikul rünnata peaaegu samaaegselt kahte krüptoprojekti, muutes näiliselt omavahel seostamatud rünnakud üheks väga kummaliseks 2 miljoni dollari suuruse rööviks. Fetch.ai poolel kadus tokenite konverterist 8 721 530 FET-i, mille väärtus oli ligikaudu 1,55 miljonit dollarit. Teiselt poolt ei piirdunud ründaja pelgalt juba kusagil olemasolevate müntide varastamisega.

Ta lõi umbes 408,5 miljonit uut NTX-i, mille väärtus oli sel hetkel ligikaudu 452 000–463 000 dollarit. See emissioon moodustas umbes 42% NTX-i koguvarust. Peckshield, Blockaid ja Fetch.ai seostasid selle tegevuse lõpuks sama rahakoti klastriga.

Üks allkiri avas FET-hoidla

Viimane FET-vargus ei olnud juhtum, kus keegi avastas nutika matemaatilise vea ja kasutas seda ära nutilepingu ründamiseks. Fetch.ai TokenConversionManagerV3 leping aktsepteeris kehtivat konverteerimise autoriseerija allkirja oma conversionIn()-funktsiooni kaudu. Probleem oli selles, et see allkiri oli sisuliselt väravavalvur. Erinevalt funktsioonist conversionOut() ei käivitanud see funktsioon modifikaatorit checkLimits(amount) ega kontrollinud ahelas, kas vastavad tokenid olid mujal lukustatud või põletatud.

Kui allkirjastamisvõti oli ohustatud, sai ründaja luua uue kehtiva sõnumi, mis viitas tema enda aadressile. Ühe tehingu järel oli konverteri järelejäänud FET-varu kadunud. Fetch.ai esialgne uurimine jälgis ohustatud volitused tagasi SingularityNETi ristketi silla poolt kasutatava tagapõhja allkirjastamisvõtmele. Samuti oli ohustatud eraldi NTX-i vermimisvõti, kusjuures Fetch.ai väitel algasid mõlemad rünnakuteed samal minutil.

Just selles ajastuses muutub lugu veelgi kummalisemaks. Tegemist ei olnud lihtsalt kahe projektiga, kellel oli üheaegselt halb nädalavahetus. Tundub, et sama operaator oli hankinud volitused, mis võimaldasid autoriseerida tehinguid kogu ühendatud infrastruktuuris, ning kasutas neid seejärel peaaegu samaaegselt.

408,5 miljonit tokenit ilmusid nagu tühjast õhust

NTX-i puhul oli kahju tokenile endale märksa suurem. Selle asemel, et tühjendada piiratud rahakotti, sai ründaja võimaluse luua uusi münte. Äkitselt ilmus ringlusse ligikaudu 408,5 miljonit NTX-i, mis moodustab umbes 42% koguvarust.

Teisisõnu, iga 10 NTX kohta, mis olid juba ringluses, oli ründaja äkitselt loonud ligikaudu neli lisamünti.

See on tõsine probleem vähekaubeldava tokeni jaoks. Enne juhtumit oli NTX vahetuskurss püsinud 0,0013 dollari lähedal. Turud andmed näitasid, et see langes üle 70% ja puudutas madalaimat taset 0,000328 dollarit, samas kui hilisemad andmevood näitasid likviidsuse halvenedes veelgi madalamaid hindu. Mõned jälgijad registreerisid langusi 96% kuni 99%, kuigi täpsed hinnad varieerusid börside vahel järsult, kuna turg oli nii hõre.

FET sai hoopis teistsuguse löögi. Selle ringluses olev pakkumine ei paisunud järsult, sest ründaja varastas konverterist olemasoleva varu. FET langes mitmes andmevoos umbes 5% kuni 8% – see oli valus, kuid kaugeltki mitte nii suur kui NTX-i kokkuvarisemine.

Saak muutus kiiresti ETH-ks

Ründaja ei jätnud varastatud varasid lihtsalt seisma. PeckShield jälgis, kuidas rahakoti klaster vahetas saagi 546,36 ETH-ks, mis oli tol hetkel väärt ligikaudu 1,44 miljonit dollarit. Fetch.ai hilisem hetkeülevaade näitas, et ühes rahakotis oli endiselt umbes 547,89 ETH ja ligikaudu 230 miljonit NTX-i.

See järelejäänud NTX on oluline, sest suur osa äsja vermitud varudest ei olnud ilmselt veel müüdud, kui Fetch.ai avaldas oma esialgse analüüsi. Seetõttu pidi turg toime tulema mitte ainult juba turule paisatud müntidega, vaid ka sadade miljonitega, mis võisid potentsiaalselt ripneda õhukeste tellimuste raamatute kohal.

Fetch.ai teatas, et sündmus ei mõjutanud varakambri vahendeid, börsi rahakotte ega kasutajate münte, mida hoiti iseseisvas hoiustuses või börsidel. Meeskond alustas koostööd SingularityNETiga, et blokeerida mõjutatud rahakotid ja lepingud, hoiatades samal ajal kasutajaid eirama soovimatuid sõnumeid ja tuginema ametlikele kanalitele.

Puuduv vastus on see, kuidas võtmed kadusid

Uurijad on selgitanud rünnaku mehhanismi palju paremini kui selle päritolu. SlowMist kirjeldas üksikasjalikult, kuidas FET-konverter aktsepteeris kompromiteeritud allkirja, samas kui Fetch.ai tuvastas asjaomase SingularityNETi silla allkirjastaja ja NTX-i vermimisvõtme. Mida keegi pole veel avalikult kindlaks teinud, on see, kuidas need volitused üldse kompromiteeriti.

Veel pole avalikult kinnitatud vastust, mis näitaks, kas võtmed sattusid ründaja kätte pettuse, serverisse sissemurdmise, lekkinud varukoopia või mõne muu põhjusel. Samuti on veel selgitamata sadade miljonite äsja vermitud NTX-i saatus ning küsimus, kas börsid saavad märgistatud vahendeid külmutada või kas lisapakkumist on võimalik kuidagi neutraliseerida.

Plokiahel tegi täpselt seda, mida kehtivad allkirjad talle käskisid teha. See on ehk kogu juhtumi kõige kummalisem osa. FET paindus. NTX murdus.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.

Sildid selles loos