Čini se da je jedan napadač u istoj minuti kompromitirao dva odvojena kripto-projekta, ispraznivši 8,72 milijuna FET-a iz Fetch.ai konvertera, dok je istodobno na Nunetu iskovao približno 408,5 milijuna NTX-a. Ukupna šteta iznosila je oko 2,01 milijun dolara, ali najčudniji broj bio je skriven unutar NTX napada. Novostvoreni kovanici predstavljali su otprilike 42% ukupne ponude tokena. FET je pao. Tržište NTX-a praktički je iskočilo iz tračnica.
Jedan napadač pogađa dva kripto projekta i odnosi 2 milijuna dolara

Ključne poruke
- Fetch.ai je izgubio 8,72 milijuna FET-a nakon što je kompromitirani ključ za potpisivanje otvorio njegov konverter.
- NTX je teško pogođen nakon što je iskovano 408,5 milijuna novih tokena, otprilike 42% ponude.
- Fetch.ai je oba napada povezao s istim vremenskim okvirom, ali kako su ključevi procurili još je nepoznato.
Jedan napadač, dva kripto-projekta i nestalih 2 milijuna dolara
Kasno u subotu prema nedjelji, netko tko je posjedovao odgovarajuće kriptografske ključeve uspio je gotovo istodobno pogoditi dva kripto-projekta, pretvarajući ono što bi moglo izgledati kao nepovezani napadi u jednu vrlo čudnu pljačku vrijednu 2 milijuna dolara. Na strani Fetch.ai, iz token konvertera nestalo je 8.721.530 FET-a, vrijednih približno 1,55 milijuna dolara. Na drugoj strani, napadač nije samo ukrao kovanice koje su već negdje stajale.

Stvorili su oko 408,5 milijuna novih NTX-a, vrijednih otprilike 452.000 do 463.000 dolara u to vrijeme. To kovanje predstavljalo je oko 42% ponude NTX-a. Peckshield, Blockaid i Fetch.ai na kraju su povezali aktivnost s istim klasterom novčanika.
Jedan potpis otvorio je FET trezor
Najnovija krađa FET-a nije bila slučaj da je netko otkrio domišljatu matematičku manu i razbio pametni ugovor. Fetch.ai-jev ugovor TokenConversionManagerV3 prihvatio je valjani potpis ovlaštenja za konverziju kroz svoju funkciju conversionIn(). Problem je bio u tome što je taj potpis u biti bio čuvar ulaza. Za razliku od conversionOut(), funkcija nije pokretala modifikator checkLimits(amount), niti je na lancu provjeravala jesu li odgovarajući tokeni negdje drugdje bili zaključani ili spaljeni.
Nakon što je ključ za potpisivanje kompromitiran, napadač je mogao izraditi svježu valjanu poruku koja upućuje na vlastitu adresu. Jedna transakcija kasnije, preostali FET inventar konvertera bio je nestao. Fetch.ai-jeva preliminarna provjera povezala je kompromitiranu vjerodajnicu s pozadinskim ključem za potpisivanje koji je koristio SingularityNET-ov cross-chain most. Kompromitiran je bio i zaseban NTX ključ za kovanje, pri čemu je Fetch.ai rekao da su oba napadna puta započela u istoj minuti.

Upravo taj vremenski slijed čini priču još čudnijom. Ovo nisu bila samo dva projekta koja su istodobno imala loš vikend. Čini se da je isti operater došao do vjerodajnica sposobnih ovlašćivati transakcije kroz povezanu infrastrukturu, a zatim ih gotovo istodobno iskoristio.
408,5 milijuna tokena pojavilo se ni iz čega
Strana s NTX-om bila je znatno razornija za sam token. Umjesto pražnjenja konačnog novčanika, napadač je dobio mogućnost stvaranja novih kovanica. Otprilike 408,5 milijuna NTX-a iznenada je ušlo u jednadžbu, što je ekvivalentno oko 42% ponude.
Drugim riječima, na svakih 10 NTX-a koji su već bili uključeni u ponudu, napadač je odjednom stvorio ekvivalent otprilike još četiri.

To je brutalan problem za token s tankom trgovinskom aktivnošću. Tečaj NTX-a prije incidenta držao se oko 0,0013 dolara. Tržišni podaci pokazali su pad veći od 70% i dodirivanje najniže razine od 0,000328 dolara, dok su kasniji feedovi ispisivali još niže cijene kako se likvidnost pogoršavala. Neki su alati za praćenje zabilježili padove od 96% do 99%, iako su se točne cijene snažno razlikovale između platformi jer je tržište bilo tako tanko.
FET je pretrpio sasvim drugačiji udarac. Njegova cirkulirajuća ponuda nije se odjednom napuhala jer je napadač ukrao postojeći inventar iz konvertera. FET je pao otprilike 5% do 8% na nekoliko feedova, bolno, ali nigdje blizu kolapsa NTX-a.
Plijen se brzo pretvorio u ETH
Napadač nije jednostavno ostavio ukradenu imovinu da stoji. PeckShield je pratio kako klaster novčanika zamjenjuje prihode u 546,36 ETH, vrijednih oko 1,44 milijuna dolara u to vrijeme. Kasniji Fetch.ai-jev presjek pokazao je oko 547,89 ETH uz približno 230 milijuna NTX-a koji su i dalje stajali u jednom novčaniku.

Taj preostali NTX je važan jer se čini da velik dio novokovanog iznosa nije bio prodan kada je Fetch.ai objavio svoju početnu analizu. Tržište je stoga moralo računati ne samo s kovanicama koje su već istovarene, nego i sa stotinama milijuna dodatnih koje bi potencijalno mogle visjeti nad tankim knjigama naloga.
Fetch.ai je rekao da sredstva riznice, novčanici burzi i korisnički kovanici u vlastitom skrbništvu ili na burzama nisu bili pogođeni. Tim je započeo suradnju sa SingularityNET-om kako bi onemogućio pogođene novčanike i ugovore, uz upozorenje korisnicima da ignoriraju neželjene poruke i oslanjaju se na službene kanale.
Odgovor koji nedostaje je kako su ključevi procurili
Istražitelji su mehaniku napada objasnili daleko bolje nego njegovo podrijetlo. SlowMist je detaljno opisao kako je FET konverter prihvatio kompromitirani potpis, dok je Fetch.ai identificirao potpisnika SingularityNET mosta i NTX ključ za kovanje koji su bili uključeni. Ono što nitko javno nije utvrdio jest kako su te vjerodajnice uopće kompromitirane.
Još nema potvrđenog javnog odgovora koji bi pokazao je li phishing, upad na poslužitelj, procurjela sigurnosna kopija ili nešto drugo stavilo ključeve u ruke napadača. Također, još treba razjasniti sudbinu stotina milijuna novokovanih NTX-a, kao i pitanje mogu li burze zamrznuti označena sredstva ili se dodatna ponuda nekako može neutralizirati.
Blockchain je učinio točno ono što su mu valjani potpisi rekli da učini. To je možda najčudniji dio cijele epizode. FET se savio. NTX se slomio.
Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.











