Bitcoin.com News
技术支持

一名攻击者同时袭击了两个加密货币项目,并卷走200万美元

一名攻击者似乎在同一分钟内攻破了两个不同的加密货币项目,从Fetch.ai转换器中套走了872万FET,同时在Nunet上铸造了约4.085亿NTX。此次攻击造成的总损失约为201万美元,但最离奇的数字却隐藏在NTX攻击事件中。 这些新铸造的代币约占该代币总供应量的42%。FET价格下跌,NTX的市场实际上彻底失控。

分享
一名攻击者同时袭击了两个加密货币项目,并卷走200万美元

关键要点:

  • 由于签名密钥遭入侵导致转换器被打开,Fetch.ai损失了872万FET。
  • 随着4.085亿枚新代币(约占总供应量的42%)被铸造,NTX遭受重创。
  • Fetch.ai 追踪到这两次攻击发生在同一时间段,但密钥究竟是如何泄露的仍是个谜。

一名攻击者,两个加密项目,200万美元不翼而飞

上周六深夜至周日凌晨,某位持有正确加密密钥的攻击者几乎同时对两个加密货币项目发动了攻击,将原本看似互不相关的漏洞利用事件,演变成一起价值200万美元的离奇盗窃案。 在Fetch.ai方面,价值约155万美元的8,721,530枚FET从代币兑换器中消失。另一方面,攻击者并非仅仅窃取了已存放在某处的代币。

他们还新铸造了约4.085亿枚NTX,当时价值约45.2万至46.3万美元。这批新铸造的代币约占NTX总供应量的42%。 Peckshield、Blockaid 和 Fetch.ai 最终将此次活动与同一组钱包关联起来

一个签名打开了 FET 保险库

此次 FET 盗窃案并非有人发现了精妙的数学漏洞并利用其攻击智能合约。Fetch.ai 的 TokenConversionManagerV3 合约通过其 conversionIn() 函数接受了一个有效的转换授权者签名。 问题在于,该签名实质上充当了“守门人”。与 conversionOut() 不同,该函数既未调用 checkLimits(amount) 修饰符,也未在链上验证相应的代币是否已在其他地方被锁定或销毁。

一旦签名密钥被泄露,攻击者就能生成一条指向其自身地址的新有效消息。仅需一笔交易,转换器中剩余的 FET 库存便荡然无存。 Fetch.ai 的初步审查追踪到,遭泄露的凭证源自 SingularityNET 跨链桥所使用的后端签名密钥。另一把独立的 NTX 铸造密钥也遭泄露,Fetch.ai 表示这两条攻击路径均始于同一分钟。

正是这个时间点让整个事件变得更加离奇。这并非仅仅是两个项目在同一时间遭遇了糟糕的周末。同一名攻击者似乎获取了能够授权在互联基础设施上进行交易的凭证,随后几乎同时使用了这些凭证。

4.085亿枚代币凭空出现

NTX 方面对代币本身的破坏性要大得多。攻击者并非只是清空了一个有限的钱包,而是获得了创造新代币的能力。大约 4.085 亿枚 NTX 突然涌入市场,相当于总供应量的约 42%。

换言之,对于流通量中已存在的每10个NTX,攻击者突然又创造了相当于另外4个左右的代币。 对于交易量本就清淡的代币而言,这无疑是个严峻的问题。事件发生前,NTX的汇率一直徘徊在0.0013美元左右。 市场数据显示其跌幅超过70%,触及0.000328美元的低点,随后随着流动性恶化,部分数据源显示的价格甚至更低。尽管由于市场深度极浅,各交易平台的具体价格差异巨大,但部分追踪数据显示跌幅在96%至99%之间。

FET所受冲击则截然不同。由于攻击者是从转换器中窃取了现有库存,其流通供应量并未突然激增。FET在多个数据源中的跌幅约为5%至8%,虽然令人痛心,但远不及NTX的崩盘程度。

战利品迅速变现为 ETH

攻击者并未将盗取的资产闲置。PeckShield追踪到该钱包集群将赃款兑换成了546.36 ETH,当时价值约144万美元。 Fetch.ai 后续的快照显示,一个钱包中仍存有约 547.89 ETH 以及约 2.3 亿 NTX。

这部分剩余的NTX之所以重要,是因为当Fetch.ai发布初步分析时,新铸造的大部分供应量显然尚未被抛售。因此,市场不仅要应对已被抛售的代币,还需面对可能悬在深度不足的订单簿上、数以亿计的潜在抛压。

Fetch.ai 表示,其金库资金、交易所钱包以及用户自行托管或存放在交易所的代币均未受影响。该团队已开始与 SingularityNET 合作,以禁用受影响的钱包和合约,同时警告用户忽略未经请求的消息,并仅通过官方渠道获取信息。

未解之谜:密钥是如何泄露的

调查人员对攻击机制的解释远比对攻击源头的说明更为详尽。SlowMist详细阐述了FET转换器如何接受了被篡改的签名,而Fetch.ai则指认了涉事的SingularityNET桥接签名者及NTX铸造密钥。但至今仍无人公开证实这些凭证最初是如何遭泄露的。

目前尚无确凿的公开答案表明,是钓鱼攻击、服务器入侵、备份泄露,还是其他原因导致密钥落入攻击者手中。此外,还有数亿枚新铸造的 NTX 尚未查明去向,同时还存在交易所能否冻结标记资金,以及如何消除这部分额外供应的问题。

区块链完全按照有效的签名指令执行了操作。这或许是整个事件中最离奇的一点。FET 受挫,NTX 崩盘。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。

本文标签