Kompromittering af Kryptoprojekter
En hacker ser ud til at have kompromitteret to separate kryptoprojekter på samme minut og drænet 8,72 millioner FET fra en Fetch.ai-konverter, mens der blev mintet cirka 408,5 millioner NTX ved Nunet. Den samlede skade beløber sig til omkring $2,01 millioner, men det mest bemærkelsesværdige tal var begravet i NTX-angrebet. De nyoprettede mønter repræsenterede cirka 42% af tokenens samlede udbud.
Angrebets Detaljer
Sent lørdag aften ind i søndag formåede en person med de rigtige kryptografiske nøgler at ramme to kryptoprojekter næsten samtidigt, hvilket gjorde, at hvad der kunne have set ud som urelaterede udnyttelser, blev til et usædvanligt $2 millioner røveri. På Fetch.ai-siden forsvandt 8.721.530 FET, der var værd omkring $1,55 millioner, fra en token-konverter. På den anden side stjal angriberen ikke blot mønter, der allerede var til stede; de skabte også omkring 408,5 millioner nye NTX, der var værd omkring $452.000 til $463.000 på det tidspunkt.
Problemet med TokenConversionManagerV3
Fetch.ai’s TokenConversionManagerV3-kontrakt accepterede en gyldig konverterings-godkendersignatur gennem sin conversionIn-funktion. Problemet var, at denne signatur i bund og grund fungerede som portvagt. I modsætning til conversionOut kørte funktionen ikke checkLimits(amount)-modifikatoren og verificerede heller ikke on-chain, at tilsvarende tokens var blevet låst eller brændt andetsteds. Når underskriftsnøglen var kompromitteret, kunne angriberen skabe en ny gyldig besked, der pegede på deres egen adresse. Én transaktion senere var konverterens resterende FET-lager væk.
Efterforskning og Konsekvenser
Fetch.ai’s indledende gennemgang sporede den kompromitterede legitimationsoplysning til en backend-underskriftsnøgle, der blev brugt af SingularityNET’s cross-chain bro. En separat NTX minting-nøgle blev også kompromitteret, og Fetch.ai oplyste, at begge angrebsveje begyndte i samme minut. Den timing gør historien endnu mere mærkelig. Dette var ikke blot to projekter, der havde dårlige weekender på én gang. Den samme operatør ser ud til at have opnået legitimationsoplysninger, der kunne autorisere transaktioner på tværs af tilsluttede infrastrukturer og brugte dem næsten samtidigt.
Markedets Reaktion
NTX-siden var betydeligt mere destruktiv for tokenet selv. I stedet for blot at dræne en begrænset wallet fik angriberen evnen til at skabe nye mønter. Omtrent 408,5 millioner NTX kom pludselig ind i ligningen, svarende til cirka 42% af udbuddet. NTX’s vekselkurs havde ligget tæt på $0,0013 før hændelsen. Markedsdata viste, at den faldt med mere end 70% og ramte et lavpunkt på $0,000328, mens senere feeds viste endnu lavere priser, da likviditeten forværredes.
Tyveri og Sporing
Angriberen efterlod ikke blot de stjålne aktiver liggende. PeckShield sporede wallet-klyngen, der byttede provenuet til 546,36 ETH, der var værd omkring $1,44 millioner på det tidspunkt. Fetch.ai’s senere snapshot viste omkring 547,89 ETH sammen med cirka 230 millioner NTX, der stadig sad i én wallet. Den resterende NTX er vigtig, fordi en stor del af det nyoprettede udbud tilsyneladende ikke var blevet solgt.
Konklusion
Fetch.ai oplyste, at statskasser, børswallets og brugermønter, der blev opbevaret i selvopbevaring eller på børser, ikke var påvirket. Teamet begyndte at arbejde sammen med SingularityNET for at deaktivere de berørte wallets og kontrakter, mens de advarede brugerne om at ignorere uopfordrede beskeder og stole på officielle kanaler. Der er endnu ikke noget bekræftet offentligt svar, der viser, hvordan disse legitimationsoplysninger blev kompromitteret i første omgang. Blockchain gjorde præcis, hvad de gyldige signaturer fortalte den at gøre. Det kan være den mest bizarre del af hele episoden. FET bøjede sig. NTX brød.