Bitcoin.com News
Didukung oleh

Seorang Penyerang Menyerang Dua Proyek Kripto dan Kabur dengan $2 Juta

Seorang penyerang tampaknya telah meretas dua proyek kripto terpisah dalam waktu satu menit yang sama, menguras 8,72 juta FET dari konverter Fetch.ai sekaligus mencetak sekitar 408,5 juta NTX di Nunet. Kerugian gabungan mencapai sekitar $2,01 juta, tetapi angka yang paling aneh tersembunyi di balik serangan NTX tersebut. Koin-koin yang baru diciptakan tersebut mewakili sekitar 42% dari pasokan token tersebut. Harga FET anjlok. Pasar NTX pun benar-benar kacau balau.

DITULIS OLEH
BAGIKAN
Seorang Penyerang Menyerang Dua Proyek Kripto dan Kabur dengan $2 Juta

Poin-Poin Penting

  • Fetch.ai kehilangan 8,72 juta FET setelah kunci penandatanganan yang diretas membuka konverternya.
  • NTX anjlok setelah 408,5 juta token baru, sekitar 42% dari pasokan, dicetak.
  • Fetch.ai melacak kedua serangan tersebut ke jendela waktu yang sama, tetapi bagaimana kunci-kunci tersebut bocor masih belum diketahui.

Satu Penyerang, Dua Proyek Kripto, dan $2 Juta Hilang

Pada Sabtu malam hingga Minggu dini hari, seseorang yang memegang kunci kriptografi yang tepat berhasil menyerang dua proyek kripto hampir secara bersamaan, mengubah apa yang semula tampak seperti eksploitasi yang tidak terkait menjadi satu perampokan aneh senilai $2 juta. Di sisi Fetch.ai, 8.721.530 FET, senilai sekitar $1,55 juta, menghilang dari konverter token. Di sisi lain, penyerang tidak sekadar mencuri koin yang sudah ada di suatu tempat.

Mereka menciptakan sekitar 408,5 juta NTX baru, senilai kira-kira $452.000 hingga $463.000 pada saat itu. Pencetakan tersebut mewakili sekitar 42% dari pasokan NTX. Peckshield, Blockaid, dan Fetch.ai akhirnya mengaitkan aktivitas tersebut dengan kelompok dompet yang sama.

Satu Tanda Tangan Membuka Brankas FET

Pencurian FET terbaru ini bukanlah kasus di mana seseorang menemukan celah matematis yang cerdik dan memanfaatkannya untuk menyerang kontrak pintar. Kontrak TokenConversionManagerV3 milik Fetch.ai menerima tanda tangan otorisasi konversi yang valid melalui fungsi conversionIn()-nya. Masalahnya adalah bahwa tanda tangan ini pada dasarnya berperan sebagai penjaga gerbang. Tidak seperti `conversionOut()`, fungsi tersebut tidak menjalankan modifikator `checkLimits(amount)`, juga tidak memverifikasi di blockchain bahwa token yang bersangkutan telah dikunci atau dibakar di tempat lain.

Setelah kunci penandatanganan bocor, penyerang dapat membuat pesan baru yang valid yang mengarah ke alamatnya sendiri. Satu transaksi kemudian, sisa inventaris FET milik konverter pun lenyap. Tinjauan awal Fetch.ai menelusuri kredensial yang diretas tersebut ke kunci penandatanganan backend yang digunakan oleh jembatan lintas rantai SingularityNET. Kunci pencetakan NTX terpisah juga diretas, dengan Fetch.ai menyatakan bahwa kedua jalur serangan tersebut dimulai pada menit yang sama.

Waktu itulah yang membuat cerita ini semakin aneh. Ini bukan sekadar dua proyek yang mengalami akhir pekan yang buruk secara bersamaan. Operator yang sama tampaknya telah memperoleh kredensial yang mampu mengotorisasi transaksi di seluruh infrastruktur yang terhubung, lalu menggunakannya hampir secara bersamaan.

408,5 Juta Token Muncul dari Angka Nol

Sisi NTX jauh lebih merusak bagi token itu sendiri. Alih-alih menguras dompet yang jumlahnya terbatas, penyerang memperoleh kemampuan untuk menciptakan koin baru. Sekitar 408,5 juta NTX tiba-tiba muncul, setara dengan sekitar 42% dari total pasokan.

Dengan kata lain, untuk setiap 10 NTX yang sudah ada dalam pasokan, penyerang tiba-tiba menciptakan setara dengan sekitar empat NTX lagi.

Ini merupakan masalah yang sangat parah bagi token dengan volume perdagangan yang tipis. Nilai tukar NTX sebelumnya berada di sekitar $0,0013 sebelum insiden tersebut. Data pasar menunjukkan nilainya anjlok lebih dari 70% dan menyentuh level terendah $0,000328, sementara data terbaru bahkan mencatat harga yang lebih rendah seiring memburuknya likuiditas. Beberapa pelacak mencatat penurunan sebesar 96% hingga 99%, meskipun harga pasti bervariasi tajam antar platform karena pasar sangat tipis.

FET mengalami dampak yang sangat berbeda. Pasokannya yang beredar tidak tiba-tiba melonjak karena penyerang mencuri inventaris yang sudah ada dari sebuah konverter. FET turun sekitar 5% hingga 8% di beberapa sumber data, yang memang menyakitkan namun jauh dari tingkat keruntuhan NTX.

Hasil Curian Segera Diubah Menjadi ETH

Penyerang tidak sekadar membiarkan aset curian tersebut menganggur begitu saja. PeckShield melacak kelompok dompet yang menukar hasil curian tersebut menjadi 546,36 ETH, senilai sekitar $1,44 juta pada saat itu. Cuplikan data Fetch.ai selanjutnya menunjukkan sekitar 547,89 ETH bersama dengan sekitar 230 juta NTX yang masih tersimpan di satu dompet.

NTX yang tersisa itu penting karena sebagian besar pasokan yang baru dicetak tampaknya belum dijual saat Fetch.ai menerbitkan analisis awalnya. Oleh karena itu, pasar tidak hanya harus menghadapi koin yang sudah dijual secara besar-besaran, tetapi juga ratusan juta koin lainnya yang berpotensi menggantung di atas buku pesanan yang tipis.

Fetch.ai menyatakan bahwa dana kas, dompet bursa, dan koin pengguna yang disimpan secara mandiri atau di bursa tidak terpengaruh. Tim mulai bekerja sama dengan SingularityNET untuk menonaktifkan dompet dan kontrak yang terpengaruh, sekaligus memperingatkan pengguna untuk mengabaikan pesan yang tidak diminta dan hanya mengandalkan saluran resmi.

Jawaban yang Masih Hilang Adalah Bagaimana Kunci-Kunci Tersebut Bocor

Para penyelidik telah menjelaskan mekanisme serangan ini jauh lebih baik daripada asal-usulnya. SlowMist merinci bagaimana konverter FET menerima tanda tangan yang disusupi, sementara Fetch.ai mengidentifikasi penandatangan jembatan SingularityNET dan kunci pencetakan NTX yang terlibat. Yang belum diungkapkan secara publik adalah bagaimana kredensial tersebut bocor sejak awal.

Belum ada jawaban publik yang terkonfirmasi yang menunjukkan apakah phishing, intrusi server, kebocoran cadangan, atau hal lain yang membuat kunci-kunci tersebut jatuh ke tangan penyerang. Ada juga ratusan juta NTX yang baru dicetak yang masih harus dipertanggungjawabkan, bersama dengan pertanyaan apakah bursa dapat membekukan dana yang diberi label atau apakah pasokan tambahan tersebut dapat dinetralkan dengan cara tertentu.

Blockchain melakukan persis apa yang diperintahkan oleh tanda tangan yang valid. Itulah mungkin bagian paling aneh dari seluruh insiden ini. FET terganggu. NTX hancur.

Artikel ini diterjemahkan dari bahasa Inggris menggunakan AI. Versi asli berbahasa Inggris adalah sumber yang berwenang; terjemahan otomatis dapat mengandung ketidakakuratan, terutama dalam terminologi hukum dan peraturan.

Tag dalam cerita ini