Bitcoin.com News
Poháňa

Jeden útočník zaútočil na dva krypto projekty a odišiel s 2 miliónmi dolárov

Zdá sa, že jeden útočník v priebehu jednej minúty prelomil bezpečnosť dvoch samostatných kryptoprojektov, pričom z konvertora Fetch.ai odcudzil 8,72 milióna FET a na platforme Nunet vytvoril približne 408,5 milióna NTX. Celková škoda dosiahla približne 2,01 milióna dolárov, najpodivnejšie číslo sa však skrývalo práve v útoku na NTX. Novovytvorené mince predstavovali približne 42 % ponuky tohto tokenu. Kurz FET klesol. Trh s NTX sa v podstate úplne vymkol spod kontroly.

NAPÍSAL
ZDIEĽAŤ
Jeden útočník zaútočil na dva krypto projekty a odišiel s 2 miliónmi dolárov

Kľúčové závery

  • Fetch.ai prišiel o 8,72 milióna FET po tom, čo kompromitovaný podpisový kľúč otvoril jeho konvertor.
  • NTX utrpelo tvrdú ranu po tom, čo bolo vyrazených 408,5 milióna nových tokenov, čo predstavuje približne 42 % ponuky.
  • Fetch.ai vysledoval oba útoky do rovnakého časového okna, ale stále nie je známe, ako došlo k úniku kľúčov.

Jeden útočník, dva krypto projekty a 2 milióny dolárov preč

V neskorých sobotných a nedeľných hodinách sa niekomu, kto mal správne kryptografické kľúče, podarilo takmer súčasne zasiahnuť dva kryptoprojekty, čím premenil zdanlivo nesúvisiace útoky na jednu veľmi podivnú lúpež v hodnote 2 miliónov dolárov. Pokiaľ ide o Fetch.ai, z konvertora tokenov zmizlo 8 721 530 FET v hodnote približne 1,55 milióna dolárov. Na druhej strane útočník neukradol len mince, ktoré už niekde boli.

Vytvoril približne 408,5 milióna nových NTX, ktorých hodnota v tom čase dosahovala približne 452 000 až 463 000 dolárov. Táto emisia predstavovala približne 42 % ponuky NTX. Spoločnosti Peckshield, Blockaid a Fetch.ai nakoniec túto aktivitu spojili s rovnakým zoskupením peňaženiek.

Jeden podpis otvoril trezor FET

Najnovšia krádež FET nebola prípadom, keď niekto objavil chytrú matematickú chybu a zneužil smart kontrakt. Kontrakt TokenConversionManagerV3 spoločnosti Fetch.ai prijal platný podpis autorizátora konverzie prostredníctvom svojej funkcie conversionIn(). Problémom bolo, že tento podpis bol v podstate strážcom. Na rozdiel od funkcie conversionOut() táto funkcia nespustila modifikátor checkLimits(amount) a ani neoverila v reťazci, či boli príslušné tokeny uzamknuté alebo spálené inde.

Akonáhle bol podpisový kľúč kompromitovaný, útočník mohol vytvoriť novú platnú správu smerujúcu na svoju vlastnú adresu. O jednu transakciu neskôr zostávajúce zásoby FET v konvertore zmizli. Predbežné vyšetrovanie spoločnosti Fetch.ai vystopovalo kompromitované prihlasovacie údaje až k podpísavému kľúču na backende, ktorý používa medzi-reťazcový most SingularityNET. Bol kompromitovaný aj samostatný kľúč na razenie NTX, pričom spoločnosť Fetch.ai uviedla, že obe cesty útoku začali v tej istej minúte.

Práve v tomto časovom bode sa príbeh stáva ešte podivnejším. Nešlo len o dva projekty, ktoré mali zle víkend naraz. Zdá sa, že ten istý útočník získal prístupové údaje umožňujúce autorizáciu transakcií v rámci prepojenej infraštruktúry a následne ich použil takmer súčasne.

Z ničoho nič sa objavilo 408,5 milióna tokenov

Strana NTX bola pre samotný token podstatne ničivejšia. Namiesto vyprázdnenia peňaženky s obmedzeným množstvom prostriedkov získal útočník schopnosť vytvárať nové mince. Do obehu sa náhle dostalo približne 408,5 milióna NTX, čo zodpovedá asi 42 % ponuky.

Inými slovami, na každých 10 NTX, ktoré už boli v ponuke, útočník zrazu vytvoril ekvivalent približne ďalších štyroch.

Pre token s nízkou obchodovateľnosťou je to obrovský problém. Kurz NTX sa pred incidentom pohyboval na úrovni 0,0013 USD. Trhové údaje ukázali, že klesol o viac ako 70 % a dosiahol minimum 0,000328 USD, pričom neskoršie údaje uvádzali ešte nižšie ceny v dôsledku zhoršenia likvidity. Niektoré sledovacie nástroje zaznamenali poklesy od 96 % do 99 %, hoci presné ceny sa medzi jednotlivými trhoviskami výrazne líšili, pretože trh bol veľmi málo likvidný.

FET utrpel úplne iný úder. Jeho obehová ponuka sa náhle nezvýšila, pretože útočník ukradol existujúce zásoby z konvertora. FET klesol v niekoľkých zdrojoch približne o 5 % až 8 %, čo je síce bolestivé, ale zďaleka nedosahuje kolaps NTX.

Korist sa rýchlo premenila na ETH

Útočník nenechal ukradnuté aktíva len tak ležať. Spoločnosť PeckShield sledovala skupinu peňaženiek, ktoré výnosy vymenili za 546,36 ETH, čo v tom čase predstavovalo hodnotu približne 1,44 milióna dolárov. Neskorší snímok spoločnosti Fetch.ai ukázal, že v jednej peňaženke sa nachádzalo približne 547,89 ETH spolu s približne 230 miliónmi NTX.

Tieto zostávajúce NTX sú dôležité, pretože veľká časť novo vytvorenej ponuky zrejme nebola predaná v čase, keď spoločnosť Fetch.ai zverejnila svoju počiatočnú analýzu. Trh sa preto musel vyrovnať nielen s mincami, ktoré už boli vypustené na trh, ale aj so stovkami miliónov ďalších, ktoré potenciálne viseli nad tenkými zoznamami objednávok.

Spoločnosť Fetch.ai uviedla, že finančné prostriedky v pokladnici, peňaženky na burzách a mince používateľov držané vo vlastnej správe alebo na burzách neboli ovplyvnené. Tím začal spolupracovať so spoločnosťou SingularityNET na deaktivácii postihnutých peňaženiek a zmlúv a zároveň varoval používateľov, aby ignorovali nevyžiadané správy a spoliehali sa na oficiálne kanály.

Chýbajúca odpoveď je, ako sa kľúče dostali von

Vyšetrovatelia vysvetlili mechanizmus útoku oveľa lepšie ako jeho pôvod. Spoločnosť SlowMist podrobne opísala, ako konvertor FET akceptoval kompromitovaný podpis, zatiaľ čo Fetch.ai identifikovala podpisovateľa mostíka SingularityNET a kľúč na razbu NTX, ktorý bol do toho zapojený. Čo však nikto verejne nezistil, je to, ako k kompromitácii týchto prihlasovacích údajov vôbec došlo.

Zatiaľ neexistuje žiadna potvrdená verejná odpoveď, ktorá by ukázala, či sa kľúče dostali do rúk útočníka prostredníctvom phishingu, vniknutia do servera, úniku zálohy alebo niečím iným. Stále chýbajú stovky miliónov novo vytvorených NTX, spolu s otázkou, či burzy môžu zmraziť označené prostriedky alebo či sa tento nadbytočný objem môže nejakým spôsobom neutralizovať.

Blockchain urobil presne to, čo mu platné podpisy nariadili. To je možno najpodivnejšia časť celej udalosti. FET sa podvolil. NTX sa zlomil.

Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.

Značky v tomto článku