ある攻撃者が、わずか1分間で2つの異なる暗号資産プロジェクトを突破し、Fetch.aiのコンバーターから872万FETを流出させると同時に、Nunetで約4億850万NTXを鋳造した模様です。被害総額は約201万ドルに達しましたが、最も奇妙な数字はNTXへの攻撃の中に隠されていました。 新たに生成されたコインは、そのトークンの供給量の約42%を占めていました。FETの価格は下落し、NTXの市場は事実上、大混乱に陥りました。
1人の攻撃者が2つの暗号資産プロジェクトを標的にし、200万ドルを奪って逃走しました

主なポイント:
- Fetch.aiは、署名鍵の侵害によりコンバーターが開放された結果、872万FETを失いました。
- 供給量の約42%に相当する4億850万枚の新規トークンが鋳造された後、NTXは暴落しました。
- Fetch.aiは両攻撃がほぼ同時刻に発生したと特定しましたが、鍵がどのように流出したのかは依然として不明です。
1人の攻撃者、2つの暗号資産プロジェクト、そして200万ドルの消失
土曜日の深夜から日曜日にかけて、正しい暗号鍵を保持する何者かがほぼ同時に二つの暗号資産プロジェクトを攻撃しました。一見無関係に見えるこの二つの攻撃は、合計200万ドル相当という奇妙な強奪事件へと発展しました。 Fetch.ai側では、トークンコンバーターから8,721,530 FET(当時約155万ドル相当)が消失しました。一方、攻撃者は単にどこかに保管されていたコインを盗んだだけにとどまりませんでした。

当時約45万2,000ドルから46万3,000ドル相当となる約4億850万の新しいNTXを発行しました。この発行量はNTX供給量の約42%に相当します。 Peckshield、Blockaid、Fetch.aiは最終的に、これらの動きを同一のウォレットクラスターに結びつけました。
たった1つの署名でFETの金庫が開かれた
今回のFET盗難事件は、誰かが巧妙な数学的欠陥を発見し、スマートコントラクトを悪用したケースではありませんでした。Fetch.aiのTokenConversionManagerV3コントラクトは、そのconversionIn()関数を通じて、有効な変換承認者(conversion-authorizer)の署名を受け入れていました。 問題は、この署名が実質的な「ゲートキーパー」であった点です。conversionOut()とは異なり、この関数はcheckLimits(amount)修飾子を実行せず、対応するトークンが他の場所でロックまたはバーンされているかどうかをオンチェーンで検証もしませんでした。
署名鍵が侵害されると、攻撃者は自身のアドレスを指す新しい有効なメッセージを作成することが可能になった。1回のトランザクションの後、コンバーターの残りのFET在庫は消え去った。 Fetch.aiの予備調査によると、侵害された認証情報はSingularityNETのクロスチェーンブリッジで使用されていたバックエンドの署名鍵に起因することが判明しました。別のNTX鋳造鍵も侵害されており、Fetch.aiは両方の攻撃経路が同じ分内に始まったと述べています。

このタイミングこそが事件をさらに不可解なものにしています。単に二つのプロジェクトが同時に不運な週末を過ごしたというわけではありません。同じ攻撃者が接続されたインフラ全体でトランザクションを承認できる認証情報を入手し、それらをほぼ同時に使用したようです。
4億850万トークンが突如として出現
NTX側では、被害ははるかに深刻でした。攻撃者は有限のウォレットから資金を吸い上げるのではなく、新しいコインを生成する権限を得たのです。約4億850万NTXが突如として市場に流入し、これは供給量の約42%に相当します。
言い換えれば、供給量にすでに含まれていたNTX 10枚につき、攻撃者は突然、それに相当する約4枚を追加で生成してしまったことになります。
これは、取引量が少ないトークンにとっては甚大な問題です。事件前、NTXの交換レートは0.0013ドル前後で推移していました。 市場データによると価格は70%以上下落し0.000328ドルの安値を記録し、その後流動性が悪化するにつれてさらに低い価格が複数の情報源で報告されました。一部のトラッカーでは96%から99%の下落が記録されましたが、市場が極めて流動性が低かったため取引所ごとの正確な価格には大きなばらつきが見られました。
一方、FETが受けた打撃はこれとは大きく異なっていました。攻撃者がコンバーターから既存の在庫を盗んだだけだったため、FETの流通供給量が突然膨れ上がることはありませんでした。FETは複数のフィードで約5%から8%下落しましたが、痛手ではあったものの、NTXの暴落にはほど遠かったです。
略奪した資産はすぐにETHに換金されました
攻撃者は盗んだ資産を放置したわけではありません。PeckShieldの追跡によると、ウォレット群は盗んだ資産を546.36 ETHに交換し、当時の価値は約144万ドルに相当しました。 Fetch.aiが後に公開したスナップショットによると、1つのウォレットには約547.89 ETHと約2億3000万NTXが依然として残っていました。

この残りのNTXが重要なのは、Fetch.aiが最初の分析結果を公表した時点で、新規発行された供給量のかなりの部分がまだ売却されていなかったとみられるためです。したがって、市場はすでに売り出されたコインだけでなく、薄商いの注文簿の上に潜在的にぶら下がっている数億単位のコインにも対処しなければなりませんでした。
Fetch.aiによると、トレジャリー資金、取引所ウォレット、およびユーザーが自己管理または取引所に保有するコインは影響を受けませんでした。同チームはSingularityNETと協力して、影響を受けたウォレットやコントラクトを無効化する作業を開始すると同時に、ユーザーに対し不審なメッセージを無視し、公式チャネルのみに頼るよう警告しました。
解明されていないのは、鍵がどのように流出したかという点です。
調査チームは攻撃の仕組みについてはるかに詳しく説明していますが、その起源についてはほとんど言及していません。SlowMistはFETコンバーターが不正な署名を受け入れた経緯を詳述し、Fetch.aiは関与したSingularityNETブリッジの署名者とNTX鋳造鍵を特定しました。しかし、そもそもそれらの認証情報がどのようにして漏洩したのかについては、いまだに誰も公に解明できていません。
フィッシング攻撃、サーバーへの侵入、バックアップの漏洩、あるいはその他の要因によって鍵が攻撃者の手に渡ったのかを説明する、公に確認された答えはまだ存在しません。また、新たに鋳造された数億のNTXの行方は依然として不明であり、取引所がラベル付き資金を凍結できるのか、あるいは余分な供給量を何らかの形で無効化できるのかという疑問も残っています。
ブロックチェーンは有効な署名に従って動作したに過ぎず、その点が最も奇妙だ。FETは歪み、NTXは崩壊した。
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。












