Bitcoin.com News
Működteti

Egy támadó két kriptoprojektet is megcélzott, és 2 millió dollárral távozott

Úgy tűnik, hogy egy támadó ugyanabban a percben két különálló kriptoprojektet is feltört: 8,72 millió FET-et szedett ki a Fetch.ai konverterből, miközben a Nunet-en körülbelül 408,5 millió NTX-et vert. A kár összesen körülbelül 2,01 millió dollárra rúgott, de a legfurcsább szám az NTX-támadásban rejtőzött. Az újonnan létrehozott érmék a token teljes kínálatának körülbelül 42%-át tették ki. A FET árfolyama zuhant. Az NTX piaca gyakorlatilag kisiklott.

MEGOSZTÁS
Egy támadó két kriptoprojektet is megcélzott, és 2 millió dollárral távozott

Főbb tanulságok

  • A Fetch.ai 8,72 millió FET-et vesztett el, miután egy feltört aláírási kulcs megnyitotta a konverterét.
  • Az NTX árfolyama zuhanásba kezdett, miután 408,5 millió új token – a kínálat körülbelül 42%-a – került kibocsátásra.
  • A Fetch.ai mindkét támadást ugyanarra az időintervallumra vezette vissza, de az, hogy a kulcsok hogyan kerültek ki a rendszerből, továbbra is ismeretlen.

Egy támadó, két kriptoprojekt és 2 millió dollár eltűnt

Szombat késő este és vasárnap hajnal között valaki, aki a megfelelő kriptográfiai kulcsokkal rendelkezett, szinte egyszerre két kriptoprojektet is megtámadott, így az eredetileg egymástól függetlennek tűnő támadásokból egy nagyon furcsa, 2 millió dolláros rablás lett. A Fetch.ai oldalán 8 721 530 FET, körülbelül 1,55 millió dollár értékben, tűnt el egy token-konverterből. Másrészt a támadó nem csupán olyan érméket lopott el, amelyek már valahol ott voltak.

Körülbelül 408,5 millió új NTX-et hozott létre, amelyek értéke akkoriban nagyjából 452 000 és 463 000 dollár között volt. Ez a kibocsátás az NTX-kínálat körülbelül 42%-át tette ki. A Peckshield, a Blockaid és a Fetch.ai végül ugyanahhoz a pénztárca-csoporthoz követte nyomon a tevékenységet.

Egy aláírás nyitotta meg a FET-trezort

A legutóbbi FET-lopás nem arról szólt, hogy valaki felfedezett volna egy ravasz matematikai hibát, és kihasználta volna azt egy intelligens szerződés ellen. A Fetch.ai TokenConversionManagerV3 szerződése érvényes konverzió-jóváhagyó aláírást fogadott el a conversionIn() függvényén keresztül. A probléma az volt, hogy ez az aláírás lényegében a kapuőr szerepét töltötte be. A conversionOut()-tól eltérően a függvény nem futtatta le a checkLimits(amount) módosítót, és nem ellenőrizte a blokkláncon, hogy a megfelelő tokeneket máshol zárolták-e vagy elégették-e.

Miután az aláírási kulcs kompromittálódott, a támadó létrehozhatott egy új, érvényes üzenetet, amely a saját címére mutatott. Egy tranzakcióval később a konverter fennmaradó FET-készlete eltűnt. A Fetch.ai előzetes vizsgálata a kompromittált hitelesítő adatokat a SingularityNET láncok közötti hídja által használt háttérbeli aláírási kulcshoz vezette vissza. Egy külön NTX-kibocsátási kulcs is kompromittálódott, és a Fetch.ai szerint mindkét támadási útvonal ugyanabban a percben kezdődött.

Ez az időzítés teszi az ügyet még furcsábbá. Nem egyszerűen két projektről van szó, amelyek egyszerre rossz hétvégét éltek át. Úgy tűnik, hogy ugyanaz a támadó jutott hozzá olyan hitelesítő adatokhoz, amelyekkel a kapcsolódó infrastruktúrában tranzakciókat engedélyezhetett, majd ezeket szinte egyidejűleg használta fel.

408,5 millió token jelent meg a semmiből

Az NTX-oldalon a támadás a tokenre nézve lényegesen pusztítóbb volt. Ahelyett, hogy egy véges pénztárcát ürített volna ki, a támadó képessé vált új érmék létrehozására. Hirtelen körülbelül 408,5 millió NTX került a forgalomba, ami a kínálat körülbelül 42%-ának felel meg.

Másképp fogalmazva: a kínálatban már szereplő minden 10 NTX-re a támadó hirtelen körülbelül négy továbbiat hozott létre.

Ez egy brutális probléma egy alacsony forgalmú token esetében. Az NTX árfolyama az incidens előtt 0,0013 dollár körül mozgott. A piaci adatok szerint az árfolyam több mint 70%-kal esett vissza, és elérte a 0,000328 dolláros mélypontot, míg a későbbi adatok még alacsonyabb árakat mutattak a likviditás romlásával. Egyes nyomkövetők 96–99%-os esést regisztráltak, bár a pontos árak a kereskedési helyszínek között jelentősen eltértek, mivel a piac rendkívül szűk volt.

A FET egészen másképp viselte el a csapást. Forgalomban lévő mennyisége nem nőtt meg hirtelen, mivel a támadó egy konverterből lopta el a meglévő készletet. A FET több adatforrás szerint is nagyjából 5–8%-kal esett vissza, ami fájdalmas volt, de messze nem érte el az NTX összeomlásának mértékét.

A zsákmány gyorsan ETH-vá változott

A támadó nem hagyta egyszerűen ott a lopott eszközöket. A PeckShield nyomon követte, ahogy a pénztárca-csoport a bevételt 546,36 ETH-ra cserélte, ami akkoriban körülbelül 1,44 millió dollár értéknek felelt meg. A Fetch.ai későbbi pillanatfelvétele szerint körülbelül 547,89 ETH és mintegy 230 millió NTX volt még mindig egy pénztárcában.

Ez a fennmaradó NTX azért fontos, mert az újonnan kibocsátott készlet nagy része nyilvánvalóan még nem került eladásra, amikor a Fetch.ai közzétette kezdeti elemzését. A piacnak ezért nemcsak a már eladott érmékkel kellett megbirkóznia, hanem a vékony megbízási könyvek felett potenciálisan lógó további több száz millióval is.

A Fetch.ai közölte, hogy a kincstári alapok, a tőzsdei pénztárcák, valamint a felhasználók által saját felügyelet alatt vagy tőzsdéken tartott érmék nem érintettek. A csapat együttműködést kezdett a SingularityNET-tel az érintett pénztárcák és szerződések letiltása érdekében, miközben arra figyelmeztette a felhasználókat, hogy hagyják figyelmen kívül a kéretlen üzeneteket, és kizárólag a hivatalos csatornákra támaszkodjanak.

A hiányzó válasz: hogyan kerültek ki a kulcsok

A nyomozók a támadás mechanizmusát sokkal jobban elmagyarázták, mint annak eredetét. A SlowMist részletesen leírta, hogyan fogadta el a FET-konverter a kompromittált aláírást, míg a Fetch.ai azonosította a SingularityNET-híd aláíróját és a támadásban szerepet játszó NTX-kibocsátási kulcsot. Amit senki sem állapított meg nyilvánosan, az az, hogy ezek a hitelesítő adatok hogyan kerültek egyáltalán veszélybe.

Még nincs megerősített nyilvános válasz arra, hogy adathalászat, szerverbehatolás, kiszivárgott biztonsági másolat vagy valami más révén kerültek-e a kulcsok a támadó kezébe. Továbbá még mindig több százmillió újonnan kibocsátott NTX sorsa is tisztázatlan, és felmerül a kérdés, hogy a tőzsdék befagyaszthatják-e a megjelölt pénzeszközöket, illetve hogy a többletkínálat valamilyen módon semlegesíthető-e.

A blokklánc pontosan azt tette, amit az érvényes aláírások előírtak neki. Ez lehet az egész eset legfurcsább része. A FET megroppant. Az NTX összeomlott.

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

Címkék ebben a cikkben