Wygląda na to, że jeden z hakerów złamał zabezpieczenia dwóch odrębnych projektów kryptowalutowych w ciągu tej samej minuty, wyprowadzając 8,72 mln FET z konwertera Fetch.ai i jednocześnie wybijając około 408,5 mln NTX w sieci Nunet. Łączna wartość strat wyniosła około 2,01 mln dolarów, ale najdziwniejsza liczba kryła się w samym ataku na NTX. Nowo wyemitowane monety stanowiły około 42% podaży tego tokenu. Kurs FET spadł. Rynek NTX praktycznie wypadł z torów.
Jeden haker zaatakował dwa projekty kryptowalutowe i uciekł z 2 milionami dolarów

Najważniejsze wnioski
- Fetch.ai straciło 8,72 mln FET po tym, jak zhakowany klucz podpisu umożliwił dostęp do konwertera.
- NTX mocno ucierpiał po wyemitowaniu 408,5 mln nowych tokenów, co stanowiło około 42% podaży.
- Fetch.ai ustaliło, że oba ataki miały miejsce w tym samym przedziale czasowym, jednak nadal nie wiadomo, w jaki sposób doszło do wycieku kluczy.
Jeden atakujący, dwa projekty kryptowalutowe i 2 miliony dolarów straconych
W nocy z soboty na niedzielę ktoś posiadający odpowiednie klucze kryptograficzne zdołał zaatakować dwa projekty kryptowalutowe niemal jednocześnie, zamieniając to, co mogło wyglądać na niepowiązane ze sobą ataki, w jedną bardzo dziwną kradzież o wartości 2 milionów dolarów. Jeśli chodzi o Fetch.ai, z konwertera tokenów zniknęło 8 721 530 tokenów FET o wartości około 1,55 miliona dolarów. Z drugiej strony atakujący nie ograniczył się jedynie do kradzieży monet, które już gdzieś się znajdowały.

Stworzył około 408,5 miliona nowych tokenów NTX, których wartość w tamtym momencie wynosiła od około 452 000 do 463 000 dolarów. Emisja ta stanowiła około 42% podaży NTX. Peckshield, Blockaid i Fetch.ai ostatecznie powiązali tę aktywność z tą samą grupą portfeli.
Jeden podpis otworzył skarbiec FET
Najnowsza kradzież FET nie była przypadkiem, w którym ktoś odkrył sprytną lukę matematyczną i wykorzystał ją w kontrakcie inteligentnym. Kontrakt TokenConversionManagerV3 firmy Fetch.ai zaakceptował prawidłowy podpis autoryzujący konwersję za pośrednictwem swojej funkcji conversionIn(). Problem polegał na tym, że podpis ten pełnił zasadniczo rolę strażnika. W przeciwieństwie do funkcji conversionOut(), funkcja ta nie uruchamiała modyfikatora checkLimits(amount), ani nie weryfikowała w łańcuchu bloków, czy odpowiadające jej tokeny zostały zablokowane lub spalone gdzie indziej.
Gdy klucz podpisu został naruszony, atakujący mógł stworzyć nową, prawidłową wiadomość wskazującą na swój własny adres. Jedna transakcja później pozostałe zasoby FET konwertera zniknęły. Wstępna analiza przeprowadzona przez Fetch.ai wykazała, że naruszone dane uwierzytelniające pochodziły z klucza podpisującego w warstwie zaplecza, używanego przez most międzyłańcuchowy SingularityNET. Naruszono również oddzielny klucz do emisji tokenów NTX, a firma Fetch.ai stwierdziła, że obie ścieżki ataku rozpoczęły się w tej samej minucie.

Właśnie w tym momencie historia staje się jeszcze dziwniejsza. Nie były to po prostu dwa projekty, które jednocześnie miały pechowy weekend. Wydaje się, że ten sam operator zdobył dane uwierzytelniające umożliwiające autoryzację transakcji w całej połączonej infrastrukturze, a następnie wykorzystał je niemal jednocześnie.
408,5 miliona tokenów pojawiło się znikąd
Strona NTX miała znacznie bardziej destrukcyjny wpływ na sam token. Zamiast opróżnić portfel o ograniczonej zawartości, atakujący zyskał możliwość tworzenia nowych monet. Nagle do obiegu trafiło około 408,5 miliona NTX, co stanowi około 42% podaży.
Innymi słowy, na każde 10 tokenów NTX znajdujących się już w obiegu atakujący nagle stworzył równowartość około czterech dodatkowych.

To poważny problem dla tokenu o niewielkim obrocie. Kurs NTX przed incydentem utrzymywał się na poziomie około 0,0013 USD. Dane rynkowe wykazały spadek o ponad 70% i osiągnięcie najniższego poziomu 0,000328 USD, podczas gdy późniejsze notowania wskazywały jeszcze niższe ceny w miarę pogarszania się płynności. Niektóre serwisy odnotowały spadki od 96% do 99%, choć dokładne ceny znacznie się różniły w zależności od platformy, ponieważ rynek był bardzo płytki.
FET odczuł skutki ataku w zupełnie inny sposób. Jego podaż w obiegu nie wzrosła nagle, ponieważ atakujący ukradł istniejące zasoby z konwertera. Cena FET spadła o około 5% do 8% w kilku serwisach – był to bolesny spadek, ale daleki od załamania NTX.
Łup szybko zamienił się w ETH
Atakujący nie pozostawił po prostu skradzionych aktywów bez opieki. Firma PeckShield śledziła grupę portfeli, które zamieniały zyski na 546,36 ETH, warte wówczas około 1,44 mln dolarów. Późniejszy zrzut ekranu z serwisu Fetch.ai wykazał, że w jednym portfelu nadal znajdowało się około 547,89 ETH oraz około 230 milionów NTX.

Te pozostałe NTX mają znaczenie, ponieważ duża część nowo wyemitowanych tokenów najwyraźniej nie została sprzedana, gdy Fetch.ai opublikowało swoją wstępną analizę. Rynek musiał zatem zmierzyć się nie tylko z monetami, które już trafiły na rynek, ale także z setkami milionów dodatkowych tokenów, które potencjalnie wisiały nad cienkimi księgami zleceń.
Fetch.ai poinformowało, że fundusze skarbowe, portfele giełdowe oraz monety użytkowników przechowywane we własnym posiadaniu lub na giełdach nie zostały dotknięte tym problemem. Zespół rozpoczął współpracę z SingularityNET w celu wyłączenia dotkniętych problemem portfeli i kontraktów, jednocześnie ostrzegając użytkowników, aby ignorowali niechciane wiadomości i polegali wyłącznie na oficjalnych kanałach komunikacji.
Brakującą odpowiedzią jest to, w jaki sposób klucze wyciekły
Śledczy znacznie lepiej wyjaśnili mechanizm ataku niż jego źródło. Firma SlowMist szczegółowo opisała, w jaki sposób konwerter FET zaakceptował sfałszowany podpis, natomiast Fetch.ai zidentyfikowała osobę podpisującą most SingularityNET oraz klucz do emisji NTX, który miał z tym związek. Nikt jednak nie ustalił publicznie, w jaki sposób te dane uwierzytelniające w ogóle zostały przejęte.
Nie ma jeszcze potwierdzonej publicznej odpowiedzi wskazującej, czy klucze trafiły w ręce atakującego w wyniku phishingu, włamania na serwer, wycieku kopii zapasowej, czy też z innego powodu. Pozostają również setki milionów nowo wyemitowanych tokenów NTX, których losy nie są jeszcze wyjaśnione, a także pytanie, czy giełdy mogą zamrozić oznaczone środki lub czy nadwyżkę podaży da się w jakiś sposób zneutralizować.
Łańcuch bloków wykonał dokładnie to, co nakazały mu ważne podpisy. To może być najdziwniejsza część całej historii. FET ugiął się. NTX się załamał.
Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.











