Схоже, що один зловмисник зламав два окремі криптопроєкти протягом однієї хвилини, викравши 8,72 млн FET з конвертера Fetch.ai та випустивши приблизно 408,5 млн NTX на Nunet. Сумарний збиток склав близько 2,01 млн доларів, але найдивніша цифра ховалася саме в атаці на NTX. Новостворені монети становили приблизно 42% від загального обсягу токенів. Курс FET впав. Ринок NTX фактично зійшов з рейок.
Один зловмисник атакував два криптопроєкти та втік із 2 мільйонами доларів

Основні висновки
- Fetch.ai втратила 8,72 млн FET після того, як зламаний ключ підпису відкрив її конвертер.
- NTX зазнав значного падіння після того, як було випущено 408,5 млн нових токенів, що становить приблизно 42% від загального обсягу.
- Fetch.ai простежила обидві атаки до одного й того ж періоду, але як ключі потрапили до зловмисників, досі невідомо.
Один зловмисник, два криптопроєкти та 2 мільйони доларів, що зникли
Пізно в суботу та в неділю хтось, хто володів відповідними криптографічними ключами, зумів майже одночасно атакувати два криптопроєкти, перетворивши те, що могло здаватися непов’язаними експлойтами, на одне дуже дивне пограбування на 2 мільйони доларів. Що стосується Fetch.ai, то з конвертера токенів зникло 8 721 530 FET на суму приблизно 1,55 мільйона доларів. З іншого боку, зловмисник не просто вкрав монети, які вже десь зберігалися.

Він створив близько 408,5 мільйонів нових NTX, вартість яких на той момент становила приблизно від 452 000 до 463 000 доларів. Ця емісія становила близько 42 % загального обсягу NTX. Peckshield, Blockaid та Fetch.ai зрештою пов’язали цю активність із одним і тим самим кластером гаманців.
Один підпис відкрив сховище FET
Остання крадіжка FET не була випадком, коли хтось виявив хитрий математичний недолік і зламав смарт-контракт. Контракт TokenConversionManagerV3 від Fetch.ai прийняв дійсний підпис авторизатора конвертації через свою функцію conversionIn(). Проблема полягала в тому, що саме цей підпис фактично виконував роль «воротаря». На відміну від conversionOut(), ця функція не запускала модифікатор checkLimits(amount) і не перевіряла в ланцюжку, чи відповідні токени були заблоковані або спалені деінде.
Як тільки ключ підпису був скомпрометований, зловмисник зміг створити нове дійсне повідомлення, що вказувало на його власну адресу. Вже через одну транзакцію залишок токенів FET у конвертері зник. Попередній аналіз Fetch.ai дозволив простежити, що скомпрометовані облікові дані належали бекендовому ключу підпису, який використовувався міжланцюговим мостом SingularityNET. Також було скомпрометовано окремий ключ для випуску NTX, причому, за словами Fetch.ai, обидва шляхи атаки розпочалися в одну й ту саму хвилину.

Саме в цьому моменті історія стає ще дивнішою. Це не були просто два проєкти, у яких одночасно сталися неприємності. Схоже, що один і той самий зловмисник отримав облікові дані, здатні авторизувати транзакції в усій пов’язаній інфраструктурі, а потім використав їх майже одночасно.
408,5 мільйонів токенів з’явилися з нізвідки
З боку NTX наслідки для самого токена були значно руйнівнішими. Замість того, щоб викачати кошти з обмеженого гаманця, зловмисник отримав можливість створювати нові монети. Раптово в обігу з’явилося приблизно 408,5 мільйонів NTX, що еквівалентно близько 42 % від загального обсягу.
Інакше кажучи, на кожні 10 NTX, що вже були в обігу, зловмисник раптово створив еквівалент приблизно ще чотирьох.

Це серйозна проблема для токена з низьким обсягом торгів. До інциденту курс NTX тримався на рівні близько 0,0013 долара. Ринкові дані показали, що він впав більш ніж на 70 % і досяг мінімуму в 0,000328 долара, а пізніше в стрічках новин з’являлися ще нижчі ціни через погіршення ліквідності. Деякі трекери зафіксували падіння від 96 % до 99 %, хоча точні ціни різко відрізнялися між різними майданчиками через надзвичайно низьку ліквідність ринку.
FET зазнав зовсім іншого удару. Його обсяг у обігу не зріс раптово, оскільки зловмисник викрав існуючі запаси з конвертера. Ціна FET впала приблизно на 5–8 % за даними кількох джерел — це болісно, але навіть близько не порівняно з обвалом NTX.
Здобич швидко перетворилася на ETH
Зловмисник не залишив вкрадені активи просто так. PeckShield відстежив, як група гаманців конвертувала вилучені кошти у 546,36 ETH, вартість яких на той момент становила приблизно 1,44 млн доларів. Пізніший знімок Fetch.ai показав, що в одному гаманці все ще зберігалося близько 547,89 ETH та приблизно 230 мільйонів NTX.

Ці залишки NTX мають значення, оскільки значна частина щойно випущеного обсягу, судячи з усього, ще не була продана на момент оприлюднення Fetch.ai свого попереднього аналізу. Отже, ринок мав мати справу не лише з монетами, які вже були скинуті на ринок, а й із сотнями мільйонів, що потенційно висіли над мізерними книгами замовлень.
Fetch.ai заявила, що кошти казначейства, гаманці бірж та монети користувачів, які перебували під самостійним зберіганням або на біржах, не зазнали впливу. Команда почала співпрацювати з SingularityNET, щоб заблокувати уражені гаманці та контракти, одночасно попереджаючи користувачів ігнорувати небажані повідомлення та покладатися лише на офіційні канали.
Відповідь, якої бракує, — це те, як ключі потрапили в чужі руки
Розслідувачі набагато краще пояснили механізм атаки, ніж її походження. SlowMist детально описала, як конвертер FET прийняв скомпрометований підпис, тоді як Fetch.ai ідентифікувала підписувача мосту SingularityNET та ключ для випуску NTX, що були залучені до інциденту. Що ніхто публічно не встановив, так це те, як ці облікові дані взагалі потрапили до рук зловмисників.
Наразі немає підтвердженої публічної відповіді на питання, чи то фішинг, вторгнення на сервер, витік резервної копії чи щось інше призвело до того, що ключі потрапили до рук зловмисника. Також залишаються сотні мільйонів щойно випущених NTX, про які ще треба з’ясувати, а також питання, чи можуть біржі заморозити позначені кошти або чи можна якимось чином нейтралізувати надлишкову пропозицію.
Блокчейн виконав саме те, що йому наказали дійсні підписи. Це, мабуть, найдивніша частина всього інциденту. FET похитнувся. NTX зламався.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.











