Bitcoin.com News
Offerto da

Un hacker colpisce due progetti nel settore delle criptovalute e se ne va con 2 milioni di dollari

Sembra che un hacker abbia violato due progetti di criptovalute distinti nello stesso minuto, sottraendo 8,72 milioni di FET da un convertitore di Fetch.ai e coniando circa 408,5 milioni di NTX su Nunet. Il danno complessivo si è attestato a circa 2,01 milioni di dollari, ma la cifra più strana era nascosta proprio nell’attacco a NTX. Le monete appena create rappresentavano circa il 42% dell’offerta del token. Il prezzo del FET è crollato. Il mercato dell’NTX è di fatto andato fuori controllo.

SCRITTO DA
CONDIVIDI
Un hacker colpisce due progetti nel settore delle criptovalute e se ne va con 2 milioni di dollari

Punti chiave

  • Fetch.ai ha perso 8,72 milioni di FET dopo che una chiave di firma compromessa ha sbloccato il suo convertitore.
  • L’NTX ha subito un crollo dopo che sono stati coniati 408,5 milioni di nuovi token, pari a circa il 42% dell’offerta.
  • Fetch.ai ha ricondotto entrambi gli attacchi allo stesso intervallo di tempo, ma non è ancora chiaro come le chiavi siano trapelate.

Un solo aggressore, due progetti crypto e 2 milioni di dollari svaniti

Tra sabato sera e domenica, qualcuno in possesso delle giuste chiavi crittografiche è riuscito a colpire due progetti crypto quasi contemporaneamente, trasformando quelli che avrebbero potuto sembrare attacchi non collegati in una stranissima rapina da 2 milioni di dollari. Per quanto riguarda Fetch.ai, 8.721.530 FET, per un valore di circa 1,55 milioni di dollari, sono scomparsi da un convertitore di token. Dall’altra parte, l’autore dell’attacco non si è limitato a rubare monete già presenti da qualche parte.

Ha creato circa 408,5 milioni di nuovi NTX, del valore approssimativo compreso tra 452.000 e 463.000 dollari al momento dell’evento. Tale emissione rappresentava circa il 42% dell’offerta totale di NTX. Peckshield, Blockaid e Fetch.ai hanno infine ricondotto l’attività allo stesso cluster di wallet.

Una firma ha aperto il vault di FET

L’ultimo furto di FET non è stato il risultato della scoperta di un ingegnoso difetto matematico da parte di qualcuno che ha sfruttato uno smart contract. Il contratto TokenConversionManagerV3 di Fetch.ai ha accettato una firma valida di autorizzazione alla conversione tramite la sua funzione conversionIn(). Il problema era che questa firma fungeva essenzialmente da gatekeeper. A differenza di `conversionOut()`, la funzione non eseguiva il modificatore `checkLimits(amount)`, né verificava on-chain che i token corrispondenti fossero stati bloccati o bruciati altrove.

Una volta compromessa la chiave di firma, l’autore dell’attacco ha potuto creare un nuovo messaggio valido che puntava al proprio indirizzo. Una transazione dopo, le rimanenze di FET del convertitore erano sparite. L’analisi preliminare di Fetch.ai ha ricondotto la credenziale compromessa a una chiave di firma backend utilizzata dal bridge cross-chain di SingularityNET. Anche una chiave di conio NTX separata è stata compromessa; secondo Fetch.ai, entrambi i percorsi di attacco sono iniziati nello stesso minuto.

È proprio in quel momento che la storia diventa ancora più strana. Non si è trattato semplicemente di due progetti che hanno avuto contemporaneamente un fine settimana sfortunato. Lo stesso operatore sembra aver ottenuto credenziali in grado di autorizzare transazioni attraverso l’infrastruttura collegata, per poi utilizzarle quasi simultaneamente.

408,5 milioni di token apparsi dal nulla

Il lato NTX si è rivelato notevolmente più distruttivo per il token stesso. Anziché prosciugare un portafoglio con risorse limitate, l’autore dell’attacco ha acquisito la capacità di creare nuove monete. Circa 408,5 milioni di NTX sono improvvisamente entrati in gioco, equivalenti a circa il 42% dell’offerta.

In altre parole, per ogni 10 NTX già presenti nell’offerta, l’autore dell’attacco ne aveva improvvisamente creati altri quattro circa. Si tratta di un problema gravissimo per un token con scarsi volumi di scambio. Il tasso di cambio dell’NTX si attestava intorno a 0,0013 dollari prima dell’incidente. I dati di mercato hanno mostrato un calo superiore al 70% e il raggiungimento di un minimo di 0,000328 $, mentre i dati successivi hanno riportato prezzi ancora più bassi a causa del deterioramento della liquidità. Alcuni tracker hanno registrato cali dal 96% al 99%, sebbene i prezzi esatti variassero notevolmente da una piattaforma all’altra a causa della scarsa liquidità del mercato.

FET ha subito un contraccolpo molto diverso. La sua offerta circolante non è aumentata improvvisamente perché l’autore dell’attacco ha sottratto le riserve esistenti da un convertitore. FET ha registrato un calo compreso tra il 5% e l’8% circa su diverse fonti di dati, un risultato doloroso ma ben lontano dal crollo di NTX.

Il bottino si è rapidamente trasformato in ETH

L’autore dell’attacco non si è limitato a lasciare in giro gli asset rubati. PeckShield ha monitorato il cluster di wallet che convertiva i proventi in 546,36 ETH, per un valore di circa 1,44 milioni di dollari all’epoca. Uno snapshot successivo di Fetch.ai ha mostrato circa 547,89 ETH insieme a circa 230 milioni di NTX ancora presenti in un unico portafoglio.

Quella quantità residua di NTX è significativa perché, a quanto pare, una parte consistente dell’offerta appena coniata non era stata venduta quando Fetch.ai ha pubblicato la sua analisi iniziale. Il mercato, quindi, ha dovuto fare i conti non solo con le monete già scaricate sul mercato, ma anche con altre centinaia di milioni che potenzialmente incombevano su registri degli ordini poco consistenti.

Fetch.ai ha affermato che i fondi di tesoreria, i portafogli degli exchange e le monete degli utenti detenute in custodia autonoma o sugli exchange non sono stati interessati. Il team ha iniziato a collaborare con SingularityNET per disabilitare i portafogli e i contratti interessati, avvertendo al contempo gli utenti di ignorare i messaggi non richiesti e di affidarsi ai canali ufficiali.

La risposta mancante è: come sono trapelate le chiavi

Gli investigatori hanno spiegato il meccanismo dell’attacco molto meglio della sua origine. SlowMist ha descritto in dettaglio come il convertitore FET abbia accettato la firma compromessa, mentre Fetch.ai ha identificato il firmatario del bridge di SingularityNET e la chiave di conio NTX coinvolte. Ciò che nessuno ha ancora stabilito pubblicamente è come quelle credenziali siano state compromesse in primo luogo.

Non esiste ancora una risposta pubblica confermata che indichi se siano stati il phishing, un’intrusione nel server, una fuga di dati da un backup o qualcos’altro a far finire le chiavi nelle mani dell’autore dell’attacco. Ci sono inoltre centinaia di milioni di NTX appena coniati di cui non si conosce ancora la destinazione, insieme alla questione se gli exchange possano congelare i fondi contrassegnati o se l’offerta in eccesso possa in qualche modo essere neutralizzata.

La blockchain ha fatto esattamente ciò che le firme valide le hanno detto di fare. Questa potrebbe essere la parte più strana dell’intera vicenda. FET ha ceduto. NTX è crollato.

Questo articolo è stato tradotto dall'inglese tramite IA. La versione originale in inglese è la fonte autorevole; le traduzioni automatiche possono contenere imprecisioni, in particolare nella terminologia legale e normativa.

Tag in questa storia