Bitcoin.com News
Oferecido por

Um hacker ataca dois projetos de criptomoedas e foge com US$ 2 milhões

Um invasor parece ter invadido dois projetos de criptomoedas distintos no mesmo minuto, retirando 8,72 milhões de FET de um conversor da Fetch.ai enquanto cunhava cerca de 408,5 milhões de NTX na Nunet. O prejuízo total ficou em torno de US$ 2,01 milhões, mas o número mais estranho estava oculto no ataque ao NTX. As moedas recém-criadas representavam cerca de 42% da oferta do token. O FET despencou. O mercado do NTX efetivamente saiu dos trilhos.

ESCRITO POR
PARTILHAR
Um hacker ataca dois projetos de criptomoedas e foge com US$ 2 milhões

Principais conclusões

  • A Fetch.ai perdeu 8,72 milhões de FET depois que uma chave de assinatura comprometida abriu seu conversor.
  • O NTX sofreu uma forte queda após a cunhagem de 408,5 milhões de novos tokens, o que representa cerca de 42% da oferta.
  • A Fetch.ai rastreou ambos os ataques até o mesmo período, mas ainda não se sabe como as chaves vazaram.

Um invasor, dois projetos de criptomoedas e US$ 2 milhões a menos

Na madrugada de sábado para domingo, alguém que possuía as chaves criptográficas corretas conseguiu atacar dois projetos de criptomoedas quase simultaneamente, transformando o que poderia parecer explorações não relacionadas em um roubo muito estranho de US$ 2 milhões. No caso da Fetch.ai, 8.721.530 FET, no valor aproximado de US$ 1,55 milhão, desapareceram de um conversor de tokens. Por outro lado, o invasor não se limitou a roubar moedas que já estavam em algum lugar.

Ele criou cerca de 408,5 milhões de novos NTX, avaliados em aproximadamente US$ 452.000 a US$ 463.000 na época. Essa emissão representava cerca de 42% do estoque de NTX. A Peckshield, a Blockaid e a Fetch.ai acabaram por associar a atividade ao mesmo conjunto de carteiras.

Uma assinatura abriu o cofre de FET

O mais recente roubo de FET não foi um caso de alguém ter descoberto uma falha matemática engenhosa e explorado um contrato inteligente. O contrato TokenConversionManagerV3 da Fetch.ai aceitou uma assinatura válida de autorização de conversão por meio de sua função conversionIn(). O problema era que essa assinatura era, essencialmente, o guardião. Ao contrário da função conversionOut(), ela não executava o modificador checkLimits(amount), nem verificava na cadeia de blocos se os tokens correspondentes haviam sido bloqueados ou queimados em outro lugar.

Assim que a chave de assinatura foi comprometida, o invasor pôde criar uma nova mensagem válida apontando para seu próprio endereço. Uma transação depois, o estoque restante de FET do conversor havia desaparecido. A análise preliminar da Fetch.ai rastreou a credencial comprometida até uma chave de assinatura de back-end usada pela ponte entre cadeias da SingularityNET. Uma chave de cunhagem NTX separada também foi comprometida, e a Fetch.ai afirmou que ambas as vias de ataque começaram no mesmo minuto.

É nesse momento que a história fica ainda mais estranha. Não se tratava simplesmente de dois projetos passando por um fim de semana ruim ao mesmo tempo. O mesmo operador parece ter obtido credenciais capazes de autorizar transações em toda a infraestrutura conectada e, em seguida, as utilizou quase simultaneamente.

408,5 milhões de tokens surgiram do nada

O lado do NTX foi consideravelmente mais destrutivo para o próprio token. Em vez de esvaziar uma carteira com saldo finito, o invasor ganhou a capacidade de criar novas moedas. Aproximadamente 408,5 milhões de NTX entraram repentinamente na equação, o equivalente a cerca de 42% do suprimento.

Dito de outra forma, para cada 10 NTX já representados na oferta, o invasor criou repentinamente o equivalente a aproximadamente mais quatro.

Esse é um problema grave para um token com poucos negócios. A cotação do NTX estava em torno de US$ 0,0013 antes do incidente. Dados de mercado mostraram uma queda de mais de 70%, atingindo uma mínima de US$ 0,000328, enquanto feeds posteriores registraram preços ainda mais baixos à medida que a liquidez se deteriorava. Alguns rastreadores registraram quedas de 96% a 99%, embora os preços exatos variassem acentuadamente entre as plataformas devido à escassez de liquidez no mercado.

O FET sofreu um impacto bem diferente. Sua oferta em circulação não aumentou repentinamente porque o invasor roubou o estoque existente de um conversor. O FET caiu cerca de 5% a 8% em várias fontes de dados, o que foi doloroso, mas nem de longe se comparou ao colapso do NTX.

O Saque Rapidamente Se Transformou em ETH

O invasor não deixou os ativos roubados simplesmente parados. A PeckShield rastreou o conjunto de carteiras trocando os ganhos por 546,36 ETH, no valor de aproximadamente US$ 1,44 milhão na época. Um instantâneo posterior da Fetch.ai mostrou cerca de 547,89 ETH, além de aproximadamente 230 milhões de NTX ainda retidos em uma carteira.

Esses NTX restantes são importantes porque uma grande parcela do estoque recém-cunhado aparentemente ainda não havia sido vendida quando a Fetch.ai publicou sua análise inicial. O mercado, portanto, teve que lidar não apenas com as moedas já despejadas, mas também com centenas de milhões a mais potencialmente pairando sobre livros de ordens escassos.

A Fetch.ai informou que os fundos do tesouro, as carteiras das corretoras e as moedas dos usuários mantidas em custódia própria ou nas corretoras não foram afetadas. A equipe começou a trabalhar com a SingularityNET para desativar as carteiras e os contratos afetados, ao mesmo tempo em que alertou os usuários para ignorarem mensagens não solicitadas e confiarem nos canais oficiais.

A resposta que falta é como as chaves vazaram

Os investigadores explicaram o mecanismo do ataque muito melhor do que sua origem. A SlowMist detalhou como o conversor FET aceitou a assinatura comprometida, enquanto a Fetch.ai identificou o signatário da ponte da SingularityNET e a chave de cunhagem de NTX envolvida. O que ninguém estabeleceu publicamente é como essas credenciais foram comprometidas inicialmente.

Ainda não há uma resposta pública confirmada que mostre se foi phishing, uma invasão de servidor, um backup vazado ou algo mais que colocou as chaves nas mãos do invasor. Há também centenas de milhões de NTX recém-cunhados ainda por contabilizar, além da questão de saber se as corretoras podem congelar fundos marcados ou se o excesso de oferta pode, de alguma forma, ser neutralizado.

A blockchain fez exatamente o que as assinaturas válidas lhe determinaram. Essa talvez seja a parte mais estranha de todo o episódio. O FET se abalou. O NTX desabou.

Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.

Tags nesta história