נראה שתוקף אחד הצליח לפרוץ לשני פרויקטי קריפטו נפרדים באותה דקה, רוקן 8.72 מיליון FET מממיר של Fetch.ai ובו-בזמן הטביע בערך 408.5 מיליון NTX ב-Nunet. הנזק המשולב הגיע לכ-2.01 מיליון דולר, אבל המספר המוזר ביותר הוסתר בתוך מתקפת ה-NTX. המטבעות החדשים שנוצרו ייצגו בערך 42% מהיצע הטוקן. FET ירד. השוק של NTX למעשה ירד מהפסים.
תוקף אחד פוגע בשני פרויקטי קריפטו ויוצא עם 2 מיליון דולר

נקודות עיקריות
- Fetch.ai איבדה 8.72 מיליון FET לאחר שמפתח חתימה שנפרץ פתח את הממיר שלה.
- NTX ספג מכה קשה לאחר שהוטבעו 408.5 מיליון טוקנים חדשים, בערך 42% מההיצע.
- Fetch.ai קישרה את שתי התקיפות לאותו חלון זמן, אך כיצד המפתחות דלפו עדיין לא ידוע.
תוקף אחד, שני פרויקטי קריפטו ו-2 מיליון דולר שנעלמו
בשבת המאוחרת לתוך יום ראשון, מישהו שהחזיק במפתחות הקריפטוגרפיים הנכונים הצליח לפגוע בשני פרויקטי קריפטו כמעט בו-זמנית, והפך מה שיכול היה להיראות כניצולים לא קשורים לשוד מוזר במיוחד בהיקף של 2 מיליון דולר. בצד של Fetch.ai, 8,721,530 FET, בשווי של בערך 1.55 מיליון דולר, נעלמו מממיר טוקנים. בצד השני, התוקף לא רק גנב מטבעות שכבר ישבו איפשהו.

הם יצרו כ-408.5 מיליון NTX חדשים, בשווי של בערך 452,000 עד 463,000 דולר באותה עת. ההטבעה הזו ייצגה כ-42% מההיצע של NTX. Peckshield, Blockaid ו-Fetch.ai קישרו בסופו של דבר את הפעילות לאותו אשכול ארנקים.
חתימה אחת פתחה את כספת ה-FET
גניבת ה-FET האחרונה לא הייתה מקרה של מישהו שמצא כשל מתמטי מתוחכם והיכה בחוזה חכם. החוזה TokenConversionManagerV3 של Fetch.ai קיבל חתימה תקפה של מאשר-המרה באמצעות הפונקציה conversionIn()function. הבעיה הייתה שהחתימה הזו שימשה למעשה כשומר הסף. בניגוד ל-conversionOut(), הפונקציה לא הפעילה את המודיפייר checkLimits(amount), וגם לא אימתה על השרשרת שטוקנים תואמים ננעלו או נשרפו במקום אחר.
ברגע שמפתח החתימה נפרץ, התוקף יכול היה ליצור הודעה תקפה חדשה שמצביעה לכתובת שלו. עסקה אחת לאחר מכן, מלאי ה-FET שנותר בממיר נעלם. הבדיקה הראשונית של Fetch.ai ייחסה את האישורים שנפרצו למפתח חתימה בצד השרת ששימש את הגשר הבין-שרשרתי של SingularityNET. גם מפתח הטבעה נפרד של NTX נפרץ, כאשר Fetch.ai אמרה ששני נתיבי התקיפה החלו באותה דקה.

התזמון הזה הוא המקום שבו הסיפור נעשה מוזר יותר. אלה לא היו פשוט שני פרויקטים שחוו סוף שבוע גרוע במקביל. נראה שאותו מפעיל השיג אישורים המסוגלים לאשר עסקאות לאורך תשתית מחוברת, ואז השתמש בהם כמעט בו-זמנית.
408.5 מיליון טוקנים הופיעו יש מאין
בצד של NTX הפגיעה הייתה הרסנית הרבה יותר לטוקן עצמו. במקום לרוקן ארנק סופי, התוקף השיג את היכולת ליצור מטבעות חדשים. בערך 408.5 מיליון NTX נכנסו לפתע לתמונה, שווה ערך לכ-42% מההיצע.
במילים אחרות, על כל 10 NTX שכבר ייצגו את ההיצע, התוקף יצר לפתע את המקבילה של בערך ארבעה נוספים.

זו בעיה אכזרית עבור טוקן עם מסחר דליל. שער החליפין של NTX היה סביב 0.0013 דולר לפני התקרית. נתוני שוק הראו שהוא נפל ביותר מ-70% ונגע בשפל של 0.000328 דולר, בעוד שפידים מאוחרים יותר הדפיסו מחירים נמוכים אף יותר ככל שהנזילות הידרדרה. חלק מהעוקבים רשמו ירידות של 96% עד 99%, אם כי המחירים המדויקים השתנו בחדות בין זירות מסחר משום שהשוק היה דליל כל כך.
FET ספג מכה שונה מאוד. ההיצע במחזור שלו לא תפח לפתע משום שהתוקף גנב מלאי קיים מממיר. FET ירד בערך ב-5% עד 8% במספר פידים, כואב אך רחוק מאוד מקריסת NTX.
השלל הפך במהירות ל-ETH
התוקף לא פשוט השאיר את הנכסים הגנובים מונחים. PeckShield עקבה אחר אשכול הארנקים שהמיר את ההכנסות ל-546.36 ETH, בשווי של בערך 1.44 מיליון דולר באותה עת. צילום מצב מאוחר יותר של Fetch.ai הראה כ-547.89 ETH לצד בערך 230 מיליון NTX שעדיין ישבו בארנק אחד.

ה-NTX שנותר חשוב משום שחלק גדול מההיצע שהוטבע זה עתה כנראה לא נמכר כאשר Fetch.ai פרסמה את הניתוח הראשוני שלה. לכן, השוק נאלץ להתמודד לא רק עם מטבעות שכבר נשפכו, אלא עם מאות מיליונים נוספים שעשויים לרחף מעל ספרי פקודות דלים.
Fetch.ai אמרה שכספי האוצר, ארנקי בורסות, ומטבעות משתמשים המוחזקים במשמורת עצמית או בבורסות לא הושפעו. הצוות החל לעבוד עם SingularityNET כדי להשבית את הארנקים והחוזים שנפגעו, תוך אזהרה למשתמשים להתעלם מהודעות לא רצויות ולהסתמך על ערוצים רשמיים.
התשובה החסרה היא כיצד המפתחות דלפו
החוקרים הסבירו את המכניקה של התקיפה הרבה יותר טוב מאשר את מקורה. SlowMist פירטה כיצד ממיר ה-FET קיבל את החתימה שנפרצה, בעוד Fetch.ai זיהתה את חותם הגשר של SingularityNET ואת מפתח ההטבעה של NTX המעורבים. מה שאיש לא ביסס בפומבי הוא כיצד אותם אישורים נפרצו מלכתחילה.
אין עדיין תשובה ציבורית מאומתת שמראה האם פישינג, חדירה לשרת, גיבוי שדלף או משהו אחר שם את המפתחות בידיו של התוקף. יש גם מאות מיליוני NTX חדשים שעדיין צריך לתת עליהם את הדעת, יחד עם השאלה האם בורסות יכולות להקפיא כספים מסומנים או האם ניתן איכשהו לנטרל את ההיצע העודף.
הבלוקצ’יין עשה בדיוק מה שהחתימות התקפות אמרו לו לעשות. זה אולי החלק המוזר ביותר בכל הפרשה. FET התכופף. NTX נשבר.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.











