Bitcoin.com News
Drevet av

Én angriper rammer to kryptoprosjekter og stikker av med 2 millioner dollar

Én angriper ser ut til å ha knekket to separate kryptoprosjekter i løpet av samme minutt, og tappet 8,72 millioner FET fra en Fetch.ai-konverter samtidig som det ble preget rundt 408,5 millioner NTX hos Nunet. Den samlede skaden endte på rundt 2,01 millioner dollar, men det merkeligste tallet var gjemt inne i NTX-angrepet. De nyopprettede myntene utgjorde omtrent 42 % av tokenets forsyning. FET falt. NTX-markedet sporet i praksis helt av.

SKREVET AV
DEL
Én angriper rammer to kryptoprosjekter og stikker av med 2 millioner dollar

Viktige punkter

  • Fetch.ai mistet 8,72 millioner FET etter at en kompromittert signeringsnøkkel åpnet konverteren.
  • NTX ble hardt rammet etter at 408,5 millioner nye tokens, omtrent 42 % av forsyningen, ble preget.
  • Fetch.ai sporet begge angrepene til samme tidsvindu, men hvordan nøklene kom på avveie er fortsatt ukjent.

Én angriper, to kryptoprosjekter og 2 millioner dollar borte

Sent lørdag og inn i søndag klarte noen som satt på de riktige kryptografiske nøklene å treffe to kryptoprosjekter nesten samtidig, og gjorde det som kunne ha sett ut som uavhengige utnyttelser til ett svært merkelig ran på 2 millioner dollar. På Fetch.ai-siden forsvant 8 721 530 FET, verdt rundt 1,55 millioner dollar, fra en token-konverter. På den andre siden nøyde angriperen seg ikke med å stjele mynter som allerede lå et sted.

De skapte omtrent 408,5 millioner nye NTX, verdt rundt 452 000 til 463 000 dollar på det tidspunktet. Denne pregingen utgjorde omtrent 42 % av NTX’ totale forsyning. Peckshield, Blockaid og Fetch.ai knyttet til slutt aktiviteten til den samme klyngen av lommebøker.

Én signatur åpnet FET-hvelvet

Det siste FET-tyveriet var ikke et tilfelle der noen oppdaget en smart matematisk svakhet og hamret løs på en smartkontrakt. Fetch.ai sin TokenConversionManagerV3-kontrakt aksepterte en gyldig signatur fra en konverteringsautoriserer via funksjonen conversionIn(). Problemet var at denne signaturen i praksis fungerte som portvakten. I motsetning til conversionOut() kjørte ikke funksjonen modifikatoren checkLimits(amount), og den verifiserte heller ikke onchain at tilsvarende tokens var låst eller brent et annet sted.

Da signeringsnøkkelen først var kompromittert, kunne angriperen lage en ny gyldig melding som pekte til sin egen adresse. Én transaksjon senere var konverterens gjenværende FET-beholdning borte. Fetch.ai sin foreløpige gjennomgang sporet den kompromitterte legitimasjonen til en backend-signeringsnøkkel brukt av SingularityNETs kjedeovergripende bro. En separat NTX-pregingsnøkkel ble også kompromittert, og Fetch.ai sa at begge angrepsløpene startet i samme minutt.

Det er her historien blir enda mer underlig. Dette var ikke bare to prosjekter som hadde dårlige helger samtidig. Den samme aktøren ser ut til å ha skaffet seg legitimasjon som kunne autorisere transaksjoner på tvers av tilknyttet infrastruktur, og deretter brukt dem nesten samtidig.

408,5 millioner tokens dukket opp fra løse luften

NTX-siden var betydelig mer ødeleggende for selve tokenet. I stedet for å tømme en begrenset lommebok, fikk angriperen evnen til å skape nye mynter. Omtrent 408,5 millioner NTX kom brått inn i bildet, tilsvarende omtrent 42 % av forsyningen.

Sagt på en annen måte: For hver 10 NTX som allerede inngikk i forsyningen, hadde angriperen plutselig skapt tilsvarende rundt fire til.

Det er et brutalt problem for et tynt omsatt token. NTX-kursen hadde ligget nær 0,0013 dollar før hendelsen. Markedsdata viste at den falt mer enn 70 % og var nede på et lavpunkt på 0,000328 dollar, mens senere datastrømmer viste enda lavere priser etter hvert som likviditeten forverret seg. Noen trackere registrerte fall på 96 % til 99 %, selv om eksakte priser varierte kraftig mellom handelsplasser fordi markedet var så tynt.

FET fikk et helt annet slag. Den sirkulerende forsyningen blåste ikke plutselig opp fordi angriperen stjal eksisterende beholdning fra en konverter. FET falt rundt 5 % til 8 % på tvers av flere datastrømmer — smertefullt, men ikke i nærheten av NTX’ kollaps.

Byttet ble raskt til ETH

Angriperen lot ikke bare de stjålne eiendelene bli liggende. PeckShield sporet lommebok-klyngen som byttet utbyttet til 546,36 ETH, verdt rundt 1,44 millioner dollar på det tidspunktet. Fetch.ai sitt senere øyeblikksbilde viste omtrent 547,89 ETH sammen med cirka 230 millioner NTX som fortsatt lå i én lommebok.

Den gjenværende NTX-en betyr noe, fordi en stor del av den nyutstedte forsyningen tilsynelatende ikke var solgt da Fetch.ai publiserte sin første analyse. Markedet måtte derfor forholde seg ikke bare til mynter som allerede var dumpet, men også til hundrevis av millioner til som potensielt hang over tynne ordrebøker.

Fetch.ai sa at treasury-midler, børs-lommebøker og brukermynter som holdes i selvforvaring eller på børser, ikke ble berørt. Teamet begynte å jobbe med SingularityNET for å deaktivere de berørte lommebøkene og kontraktene, samtidig som de advarte brukere mot å ignorere uoppfordrede meldinger og kun stole på offisielle kanaler.

Det manglende svaret er hvordan nøklene kom på avveie

Etterforskere har forklart maskineriet i angrepet langt bedre enn dets opphav. SlowMist beskrev hvordan FET-konverteren aksepterte den kompromitterte signaturen, mens Fetch.ai identifiserte SingularityNET-broens signer og NTX-pregingsnøkkelen som var involvert. Det ingen offentlig har fastslått, er hvordan disse legitimasjonene ble kompromittert i utgangspunktet.

Det finnes ennå ikke noe bekreftet offentlig svar som viser om phishing, et serverinnbrudd, en lekket sikkerhetskopi eller noe annet ga angriperen nøklene. Det er også hundrevis av millioner nylig preget NTX som fortsatt må gjøres rede for, sammen med spørsmålet om børser kan fryse merkede midler eller om den ekstra forsyningen på en eller annen måte kan nøytraliseres.

Blokkjeden gjorde nøyaktig det de gyldige signaturene ba den om å gjøre. Det kan være den merkeligste delen av hele episoden. FET bøyde av. NTX brakk.

Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.

Tags i denne artikkelen