Krypto-Angriff auf Fetch.ai und Nunet
Ein Angreifer hat anscheinend zwei separate Krypto-Projekte nahezu zeitgleich angegriffen, indem er 8,72 Millionen FET von einem Fetch.ai-Konverter abgezweigt und gleichzeitig etwa 408,5 Millionen NTX bei Nunet geprägt hat. Der Gesamtschaden beläuft sich auf etwa 2,01 Millionen Dollar, wobei die auffälligste Zahl im NTX-Angriff verborgen war. Die neu geschaffenen Münzen machten etwa 42 % des gesamten Angebots des Tokens aus.
Details des Angriffs
Der Preis von FET fiel, und der Markt von NTX geriet effektiv aus den Fugen. Spät am Samstag bis Sonntag gelang es einem Angreifer, der die richtigen kryptografischen Schlüssel besaß, zwei Krypto-Projekte fast gleichzeitig anzugreifen. Dies führte zu einem merkwürdigen Raubüberfall im Wert von 2 Millionen Dollar.
„Auf der Fetch.ai-Seite verschwanden 8.721.530 FET, die etwa 1,55 Millionen Dollar wert waren, aus einem Token-Konverter.“
Der Angreifer stahl jedoch nicht einfach Münzen, die bereits irgendwo gelagert waren. Er schuf etwa 408,5 Millionen neue NTX, die zu diesem Zeitpunkt einen Wert von etwa 452.000 bis 463.000 Dollar hatten. Diese Prägung machte etwa 42 % des gesamten Angebots von NTX aus.
Technische Analyse des Angriffs
Die Sicherheitsunternehmen Peckshield, Blockaid und Fetch.ai konnten die Aktivitäten schließlich mit demselben Wallet-Cluster in Verbindung bringen. Der letzte FET-Diebstahl war kein Fall, in dem jemand einen cleveren mathematischen Fehler entdeckte und einen Smart Contract ausnutzte. Der TokenConversionManagerV3-Vertrag von Fetch.ai akzeptierte eine gültige Signatur eines Konversionsautorisierers über seine Funktion „conversionIn“. Das Problem war, dass diese Signatur im Wesentlichen der Torwächter war.
Im Gegensatz zu „conversionOut“ führte die Funktion nicht den Modifier „checkLimits(amount)“ aus und überprüfte auch nicht on-chain, ob entsprechende Tokens anderswo gesperrt oder verbrannt worden waren. Sobald der Signaturschlüssel kompromittiert war, konnte der Angreifer eine neue gültige Nachricht erstellen, die auf seine eigene Adresse zeigte. Eine Transaktion später war das verbleibende FET-Inventar des Konverters verschwunden.
Folgen für den Markt
Der NTX-Angriff war erheblich destruktiver für den Token selbst. Anstatt eine endliche Brieftasche abzuleiten, erlangte der Angreifer die Fähigkeit, neue Münzen zu schaffen. Plötzlich traten etwa 408,5 Millionen NTX in die Gleichung ein, was etwa 42 % des Angebots entspricht. Anders ausgedrückt: Für jede 10 NTX, die bereits im Angebot waren, hatte der Angreifer plötzlich das Äquivalent von etwa vier weiteren geschaffen.
Der Wechselkurs von NTX lag vor dem Vorfall bei etwa 0,0013 Dollar. Marktdaten zeigten, dass er um mehr als 70 % fiel und einen Tiefststand von 0,000328 Dollar erreichte, während spätere Daten sogar noch niedrigere Preise anzeigten, als die Liquidität abnahm. Einige Tracker verzeichneten Rückgänge von 96 % bis 99 %, obwohl die genauen Preise zwischen den Handelsplätzen stark variierten, da der Markt so dünn war.
FET erhielt einen ganz anderen Schlag. Sein zirkulierendes Angebot blähte sich nicht plötzlich auf, da der Angreifer bestehende Bestände von einem Konverter stahl. FET fiel um etwa 5 % bis 8 % über mehrere Feeds – schmerzhaft, aber bei weitem nicht so stark wie der Zusammenbruch von NTX.
Nachverfolgung der gestohlenen Vermögenswerte
Der Angreifer ließ die gestohlenen Vermögenswerte nicht einfach ungenutzt. PeckShield verfolgte den Wallet-Cluster, der die Erlöse in 546,36 ETH umtauschte, die zu diesem Zeitpunkt etwa 1,44 Millionen Dollar wert waren. Der spätere Snapshot von Fetch.ai zeigte etwa 547,89 ETH zusammen mit ungefähr 230 Millionen NTX, die immer noch in einer Brieftasche lagen.
Das verbleibende NTX ist wichtig, da ein großer Teil des neu geprägten Angebots anscheinend nicht verkauft worden war, als Fetch.ai seine erste Analyse veröffentlichte. Der Markt musste sich daher nicht nur mit bereits abgeladenen Münzen, sondern auch mit Hunderten von Millionen weiteren potenziell über dünnen Orderbüchern auseinandersetzen.
Reaktionen und Ermittlungen
Fetch.ai gab an, dass Staatsfonds, Börsen-Wallets und Benutzer-Münzen, die in Selbstverwahrung oder an Börsen gehalten werden, nicht betroffen waren. Das Team begann mit SingularityNET zusammenzuarbeiten, um die betroffenen Wallets und Verträge zu deaktivieren, während es die Benutzer warnte, unaufgeforderte Nachrichten zu ignorieren und sich auf offizielle Kanäle zu verlassen.
Ermittler haben die Mechanik des Angriffs viel besser erklärt als dessen Ursprung. SlowMist erläuterte, wie der FET-Konverter die kompromittierte Signatur akzeptierte, während Fetch.ai den SingularityNET-Bridge-Signer und den beteiligten NTX-Prägungsschlüssel identifizierte. Was niemand öffentlich festgestellt hat, ist, wie diese Anmeldeinformationen ursprünglich kompromittiert wurden.
Es gibt noch keine bestätigte öffentliche Antwort, die zeigt, ob Phishing, ein Servereinbruch, ein geleaktes Backup oder etwas anderes die Schlüssel in die Hände des Angreifers gelegt hat. Zudem gibt es Hunderte von Millionen neu geprägten NTX, die noch zu berücksichtigen sind, zusammen mit der Frage, ob Börsen gekennzeichnete Gelder einfrieren können oder ob das zusätzliche Angebot irgendwie neutralisiert werden kann.
Die Blockchain tat genau das, was die gültigen Signaturen ihr sagten. Das könnte der seltsamste Teil des gesamten Vorfalls sein: FET fiel, während NTX brach.