به نظر میرسد یک مهاجم در همان دقیقه دو پروژه جداگانه کریپتویی را هک کرده و ضمن تخلیه ۸.۷۲ میلیون FET از یک مبدل Fetch.ai، حدود ۴۰۸.۵ میلیون NTX را در Nunet ضرب کرده است. خسارت ترکیبی حدود ۲.۰۱ میلیون دلار برآورد شد، اما عجیبترین عدد در دل حمله NTX پنهان بود. سکههای تازه ایجادشده حدود ۴۲٪ از عرضه این توکن را تشکیل میدادند. FET سقوط کرد. بازار NTX عملاً از ریل خارج شد.
یک مهاجم به دو پروژهٔ کریپتو حمله میکند و با ۲ میلیون دلار میرود

نکات کلیدی
- Fetch.ai پس از بهخطر افتادن یک کلید امضا که مبدل آن را باز کرد، ۸.۷۲ میلیون FET از دست داد.
- پس از ضرب ۴۰۸.۵ میلیون توکن جدید، یعنی حدود ۴۲٪ از عرضه، NTX بهشدت ضربه خورد.
- Fetch.ai هر دو حمله را به یک بازه زمانی مشترک نسبت داد، اما اینکه کلیدها چگونه افشا شدهاند هنوز نامشخص است.
یک مهاجم، دو پروژه کریپتو و ۲ میلیون دلار ناپدید شد
اواخر شب شنبه تا یکشنبه، فردی که کلیدهای رمزنگاری لازم را در اختیار داشت توانست تقریباً همزمان به دو پروژه کریپتو ضربه بزند و چیزی را که میتوانست شبیه دو سوءاستفاده نامرتبط به نظر برسد، به یک سرقت عجیب ۲ میلیون دلاری تبدیل کند. در سمت Fetch.ai، مقدار ۸,۷۲۱,۵۳۰ FET به ارزش تقریبی ۱.۵۵ میلیون دلار از یک مبدل توکن ناپدید شد. در سوی دیگر، مهاجم صرفاً سکههایی را که از قبل جایی موجود بودند سرقت نکرد.

آنها حدود ۴۰۸.۵ میلیون NTX جدید ایجاد کردند که ارزش آن در آن زمان تقریباً ۴۵۲,۰۰۰ تا ۴۶۳,۰۰۰ دلار بود. این ضرب (Mint) حدود ۴۲٪ از عرضه NTX را نمایندگی میکرد. Peckshield، Blockaid و Fetch.ai در نهایت این فعالیت را به همان خوشه کیفپول مرتبط کردند.
یک امضا خزانه FET را باز کرد
جدیدترین سرقت FET از جنس کشف یک نقص ریاضی زیرکانه و کوبیدن یک قرارداد هوشمند نبود. قرارداد TokenConversionManagerV3ِ Fetch.ai یک امضای معتبرِ مجوزدهنده تبدیل را از طریق تابع conversionIn() پذیرفت. مشکل این بود که این امضا عملاً نقش دربان را داشت. برخلاف conversionOut()، این تابع اصلاحکننده checkLimits(amount) را اجرا نمیکرد و همچنین روی زنجیره (onchain) بررسی نمیکرد که آیا توکنهای متناظر در جای دیگری قفل یا سوزانده شدهاند یا نه.
وقتی کلید امضا به خطر افتاد، مهاجم میتوانست یک پیام معتبر تازه بسازد که به آدرس خودش اشاره کند. یک تراکنش بعد، موجودی باقیمانده FET در مبدل از بین رفت. بررسی اولیه Fetch.ai این اعتبارنامه بهخطر افتاده را به یک کلید امضای بکاند که توسط پل میانزنجیرهای SingularityNET استفاده میشد نسبت داد. همچنین یک کلید جداگانه برای ضرب NTX نیز به خطر افتاده بود و Fetch.ai گفت هر دو مسیر حمله در همان دقیقه آغاز شدهاند.

همین زمانبندی است که داستان را عجیبتر میکند. اینها صرفاً دو پروژه نبودند که همزمان آخرهفته بدی را تجربه کرده باشند. به نظر میرسد همان عامل، به اعتبارنامههایی دست پیدا کرده بود که قادر به مجوزدهی تراکنشها در زیرساختهای متصل بودند، و سپس تقریباً همزمان از آنها استفاده کرد.
۴۰۸.۵ میلیون توکن از هیچ ظاهر شد
سمت NTX از نظر ضربه به خود توکن، بهمراتب مخربتر بود. به جای تخلیه یک کیفپول محدود، مهاجم توانست قابلیت ایجاد سکههای جدید را به دست آورد. حدود ۴۰۸.۵ میلیون NTX ناگهان وارد معادله شد؛ معادل تقریباً ۴۲٪ از عرضه.
به بیان دیگر، به ازای هر ۱۰ NTX که از قبل در عرضه وجود داشت، مهاجم ناگهان معادل حدود چهار توکن دیگر ایجاد کرده بود.

این برای یک توکن با معاملات کمعمق (thinly traded) یک مشکل وحشیانه است. نرخ مبادله NTX پیش از حادثه حوالی ۰.۰۰۱۳ دلار بود. دادههای بازار نشان داد بیش از ۷۰٪ افت کرد و تا کف ۰.۰۰۰۳۲۸ دلار پایین آمد، در حالی که فیدهای بعدی با بدتر شدن نقدشوندگی، قیمتهای حتی پایینتری را ثبت کردند. برخی ردیابها افتهای ۹۶٪ تا ۹۹٪ را ثبت کردند، هرچند قیمتهای دقیق بین پلتفرمها بهشدت متفاوت بود چون بازار بسیار کمعمق بود.
FET ضربهای کاملاً متفاوت خورد. عرضه در گردش آن ناگهان باد نکرد، چون مهاجم موجودی موجود را از یک مبدل دزدید. FET در چندین فید حدود ۵٪ تا ۸٪ افت کرد؛ دردناک، اما هیچجا نزدیک به فروپاشی NTX نبود.
غنیمت بهسرعت به ETH تبدیل شد
مهاجم صرفاً داراییهای سرقتشده را همانطور رها نکرد. PeckShield ردیابی کرد که خوشه کیفپول، عواید را به ۵۴۶.۳۶ ETH تبدیل کرده است که در آن زمان حدود ۱.۴۴ میلیون دلار ارزش داشت. اسنپشات بعدی Fetch.ai حدود ۵۴۷.۸۹ ETH را در کنار تقریباً ۲۳۰ میلیون NTX نشان داد که هنوز در یک کیفپول قرار داشت.

آن NTX باقیمانده مهم است، چون ظاهراً بخش بزرگی از عرضه تازه ضربشده تا زمانی که Fetch.ai تحلیل اولیهاش را منتشر کرد فروخته نشده بود. بنابراین بازار نهتنها با سکههایی که قبلاً dumped شده بودند، بلکه با صدها میلیون توکن دیگر که بالقوه میتوانست روی دفتر سفارشهای کمعمق آویزان بماند نیز مواجه بود.
Fetch.ai گفت وجوه خزانه، کیفپولهای صرافی و سکههای کاربران که بهصورت خودامانی (self-custody) یا در صرافیها نگهداری میشدند تحت تأثیر قرار نگرفتهاند. تیم کار را آغاز کرد تا همراه با SingularityNET کیفپولها و قراردادهای آسیبدیده را غیرفعال کند، و در عین حال به کاربران هشدار داد پیامهای ناخواسته را نادیده بگیرند و به کانالهای رسمی تکیه کنند.
پاسخ گمشده این است که کلیدها چگونه افشا شدند
بازرسان سازوکار حمله را بسیار بهتر از منشأ آن توضیح دادهاند. SlowMist تشریح کرد که مبدل FET چگونه امضای بهخطر افتاده را پذیرفت، در حالی که Fetch.ai امضاکننده پل SingularityNET و کلید ضرب NTXِ دخیل را شناسایی کرد. چیزی که هیچکس بهطور عمومی روشن نکرده این است که آن اعتبارنامهها در وهله اول چگونه به خطر افتادند.
هنوز پاسخ عمومیِ تأییدشدهای وجود ندارد که نشان دهد آیا فیشینگ، نفوذ به سرور، نشت نسخه پشتیبان یا چیز دیگری کلیدها را به دست مهاجم رسانده است یا نه. همچنین صدها میلیون NTX تازه ضربشده هنوز باید تعیین تکلیف شود، همراه با این پرسش که آیا صرافیها میتوانند وجوه برچسبگذاریشده را فریز کنند یا آن عرضه اضافی somehow میتواند خنثی شود.
بلاکچین دقیقاً همان کاری را انجام داد که امضاهای معتبر به آن گفته بودند. شاید همین عجیبترین بخش کل ماجرا باشد. FET خم شد. NTX شکست.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.











