Bitcoin.com News
Pinapagana ng

Isang umaatake ang tumira sa dalawang proyektong crypto at nakalakad na may $2 milyon

Mukhang nabasag ng isang umaatake ang dalawang magkaibang crypto project sa loob ng iisang minuto, na nagpaubos ng 8.72 milyong FET mula sa isang Fetch.ai converter habang nag-mint ng humigit-kumulang 408.5 milyong NTX sa Nunet. Umabot sa humigit-kumulang $2.01 milyon ang pinagsamang pinsala, pero ang pinakakakaibang numero ay nakabaon sa pag-atake sa NTX. Ang mga bagong likhang coin ay kumatawan sa humigit-kumulang 42% ng supply ng token. Bumagsak ang FET. Ang merkado ng NTX ay epektibong tuluyang naligaw sa landas.

ISINULAT NI
IBAHAGI
Isang umaatake ang tumira sa dalawang proyektong crypto at nakalakad na may $2 milyon

Mga Pangunahing Takeaways

  • Nawalan ang Fetch.ai ng 8.72 milyong FET matapos mabuksan ang converter nito dahil sa nakompromisong signing key.
  • Matinding tinamaan ang NTX matapos ma-mint ang 408.5 milyong bagong token, humigit-kumulang 42% ng supply.
  • Natunton ng Fetch.ai ang dalawang pag-atake sa iisang time window, pero hindi pa rin alam kung paano nakatakas ang mga key.

Isang Umaatake, Dalawang Crypto Project at $2 Milyon ang Nawala

Mula huling Sabado papasok ng Linggo, may isang taong may hawak ng tamang cryptographic keys na nagawang tamaan ang dalawang crypto project halos sabay, na ginawang isang napakakakaibang $2 milyong pagnanakaw ang maaaring magmukhang magkakahiwalay na exploit. Sa panig ng Fetch.ai, 8,721,530 FET, na nagkakahalaga ng humigit-kumulang $1.55 milyon, ang nawala mula sa isang token converter. Sa kabilang panig, hindi lang basta ninakaw ng umaatake ang mga coin na nakaimbak na kung saan.

Lumikha sila ng humigit-kumulang 408.5 milyong bagong NTX, na nagkakahalaga ng tinatayang $452,000 hanggang $463,000 noong panahong iyon. Ang mint na iyon ay kumatawan sa humigit-kumulang 42% ng supply ng NTX. Sina Peckshield, Blockaid at Fetch.ai ay sa huli ay iniugnay ang aktibidad sa iisang wallet cluster.

Isang Signature ang Nagbukas sa Vault ng FET

Ang pinakabagong pagnanakaw ng FET ay hindi isang kaso ng may nakadiskubre ng matalinong mathematical flaw at binanatan ang isang smart contract. Tinanggap ng TokenConversionManagerV3 contract ng Fetch.ai ang isang valid na conversion-authorizer signature sa pamamagitan ng conversionIn()function. Ang problema, ang signature na ito ang mismong gatekeeper. Hindi tulad ng conversionOut(), hindi pinatakbo ng function ang checkLimits(amount) modifier, at hindi rin nito bineripika onchain na ang katumbas na mga token ay na-lock o na-burn sa ibang lugar.

Kapag nakompromiso na ang signing key, puwedeng lumikha ang umaatake ng bagong valid na mensahe na nakaturo sa sarili niyang address. Isang transaction lang, at nawala na ang natitirang FET inventory ng converter. Sa paunang review ng Fetch.ai, natunton ang nakompromisong credential sa isang backend signing key na ginagamit ng cross-chain bridge ng SingularityNET. Nakompromiso rin ang isang hiwalay na NTX minting key, at sinabi ng Fetch.ai na parehong nagsimula ang dalawang attack path sa loob ng iisang minuto.

Ang timing na iyon ang mas lalong nagpapakakaiba sa kuwento. Hindi lang ito simpleng dalawang project na nagkaroon ng masamang weekend nang sabay. Mukhang nakakuha ang iisang operator ng mga credential na kayang mag-authorize ng mga transaksyon sa magkakakonektang infrastructure, saka ginamit ang mga ito halos sabay.

408.5 Milyong Token ang Lumitaw Mula sa Wala

Sa panig ng NTX, mas malaki ang naging pinsala sa mismong token. Sa halip na ubusin ang isang finite na wallet, nakakuha ang umaatake ng kakayahang lumikha ng mga bagong coin. Humigit-kumulang 408.5 milyong NTX ang biglang pumasok sa eksena, katumbas ng mga 42% ng supply.

Sa ibang paraan ng pagtingin, sa bawat 10 NTX na umiiral na sa supply, biglang lumikha ang umaatake ng katumbas ng humigit-kumulang apat pa.

Isa itong napakabangis na problema para sa token na manipis ang trading. Ang exchange rate ng NTX ay nasa bandang $0.0013 bago ang insidente. Ipinakita ng market data na bumagsak ito nang mahigit 70% at umabot sa $0.000328 na mababa, habang may mga sumunod pang feed na nag-print ng mas mababang presyo habang lumalala ang liquidity. May ilang tracker na nagtala ng pagbagsak na 96% hanggang 99%, bagama’t malaki ang pagkakaiba-iba ng eksaktong presyo sa iba’t ibang venue dahil napakanipis ng merkado.

Ibang tama ang tinanggap ng FET. Hindi biglang lumobo ang circulating supply nito dahil ninakaw lang ng umaatake ang umiiral na inventory mula sa converter. Bumaba ang FET nang humigit-kumulang 5% hanggang 8% sa iba’t ibang feed—masakit, pero hindi man lang malapit sa pagbagsak ng NTX.

Mabilis na Naging ETH ang Nakulimbat

Hindi lang iniwan ng umaatake na nakatengga ang mga ninakaw na asset. Sinubaybayan ng PeckShield ang wallet cluster na ipinapalit ang mga nakuhang pondo tungo sa 546.36 ETH, na nagkakahalaga ng humigit-kumulang $1.44 milyon noong panahong iyon. Sa mas huling snapshot ng Fetch.ai, ipinakita ang humigit-kumulang 547.89 ETH kasama ang tinatayang 230 milyong NTX na nasa isang wallet pa rin.

Mahalaga ang natitirang NTX na iyon dahil mukhang hindi pa naibebenta ang malaking bahagi ng bagong na-mint na supply nang ilathala ng Fetch.ai ang paunang pagsusuri nito. Samakatuwid, kailangang harapin ng merkado hindi lang ang mga coin na na-dump na, kundi pati ang daan-daang milyong higit pa na posibleng nakabimbin sa manipis na order book.

Sinabi ng Fetch.ai na ang treasury funds, exchange wallets, at mga coin ng user na hawak sa self-custody o nasa exchanges ay hindi naapektuhan. Nagsimulang makipagtulungan ang team sa SingularityNET upang i-disable ang mga apektadong wallet at contract habang binalaan ang mga user na huwag pansinin ang mga unsolicited na mensahe at umasa lamang sa mga opisyal na channel.

Ang Nawawalang Sagot ay Kung Paano Nakatakas ang mga Key

Mas naipaliwanag ng mga imbestigador ang mekanismo ng pag-atake kaysa sa pinagmulan nito. Idinetalye ng SlowMist kung paano tinanggap ng FET converter ang nakompromisong signature, habang kinilala ng Fetch.ai ang SingularityNET bridge signer at NTX minting key na sangkot. Ang hindi pa naitatag nang hayagan ng sinuman ay kung paano nakompromiso ang mga credential na iyon sa unang lugar.

Wala pang kumpirmadong pampublikong sagot kung phishing ba, server intrusion, leaked backup, o iba pa ang naglagay ng mga key sa kamay ng umaatake. Mayroon ding daan-daang milyong bagong na-mint na NTX na kailangan pang ma-account, kasama ang tanong kung kaya bang i-freeze ng mga exchange ang mga na-label na pondo o kung maaari bang kahit papaano ay ma-neutralize ang sobrang supply.

Ginawa lang ng blockchain ang eksaktong sinabi ng mga valid signature na gawin nito. Iyon marahil ang pinakakakaibang bahagi ng buong pangyayari. Yumuko ang FET. Nabali ang NTX.

Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.

Mga tag sa kwentong ito