Attacco ai Progetti Crypto
Un attaccante ha colpito due progetti crypto separati nello stesso minuto, drenando 8,72 milioni di FET da un convertitore di Fetch.ai e coniando circa 408,5 milioni di NTX presso Nunet. Il danno complessivo si è aggirato attorno ai 2,01 milioni di dollari, ma il dato più sorprendente era legato all’attacco a NTX, dove le monete appena create rappresentavano circa il 42% dell’offerta totale del token.
Dettagli dell’Attacco
Il valore di FET è sceso, mentre il mercato di NTX ha subito un vero e proprio crollo. Nella notte tra sabato e domenica, qualcuno in possesso delle giuste chiavi crittografiche è riuscito a colpire due progetti crypto quasi simultaneamente, trasformando quello che avrebbe potuto sembrare un exploit non correlato in un colpo da 2 milioni di dollari.
Per quanto riguarda Fetch.ai, 8.721.530 FET, del valore di circa 1,55 milioni di dollari, sono scomparsi da un convertitore di token. Dall’altro lato, l’attaccante non ha semplicemente rubato monete già esistenti, ma ha creato circa 408,5 milioni di nuovi NTX, del valore di circa 452.000 a 463.000 dollari al momento dell’attacco. Questo conio rappresentava circa il 42% dell’offerta di NTX.
Meccanismo dell’Attacco
Peckshield, Blockaid e Fetch.ai hanno infine collegato l’attività allo stesso cluster di wallet. L’ultimo furto di FET non è stato il risultato di un astuto difetto matematico, ma piuttosto di un problema nel contratto TokenConversionManagerV3 di Fetch.ai, che ha accettato una firma di autorizzazione di conversione valida attraverso la sua funzione conversionIn. Il problema era che questa firma fungeva essenzialmente da custode.
A differenza della funzione conversionOut, la funzione conversionIn non eseguiva il modificatore checkLimits(amount), né verificava on-chain che i token corrispondenti fossero stati bloccati o bruciati altrove. Una volta compromessa la chiave di firma, l’attaccante poteva creare un nuovo messaggio valido che puntava al proprio indirizzo. Una transazione dopo, l’inventario rimanente di FET del convertitore era scomparso.
Impatto sul Mercato
La revisione preliminare di Fetch.ai ha tracciato la credenziale compromessa a una chiave di firma backend utilizzata dal ponte cross-chain di SingularityNET. Anche una chiave di conio NTX separata è stata compromessa, con Fetch.ai che ha affermato che entrambi i percorsi di attacco erano iniziati nello stesso minuto. Questo tempismo rende la situazione ancora più strana.
Non si trattava semplicemente di due progetti che avevano avuto brutti fine settimana contemporaneamente; lo stesso operatore sembra aver ottenuto credenziali capaci di autorizzare transazioni attraverso infrastrutture connesse, utilizzandole quasi simultaneamente.
L’attacco a NTX è stato considerevolmente più distruttivo per il token stesso. Invece di drenare un wallet esistente, l’attaccante ha guadagnato la capacità di creare nuove monete. Circa 408,5 milioni di NTX sono improvvisamente entrati in circolazione, equivalenti a circa il 42% dell’offerta. In altre parole, per ogni 10 NTX già presenti nell’offerta, l’attaccante ha creato l’equivalente di circa quattro in più.
Reazioni e Conseguenze
Questo rappresenta un problema significativo per un token poco scambiato. Prima dell’incidente, il tasso di cambio di NTX era rimasto vicino a 0,0013 dollari. I dati di mercato hanno mostrato una caduta di oltre il 70%, con un minimo di 0,000328 dollari, mentre i feed successivi hanno riportato prezzi ancora più bassi man mano che la liquidità deteriorava. Alcuni tracker hanno registrato cali del 96% al 99%, anche se i prezzi esatti variavano notevolmente tra i mercati a causa della scarsa liquidità.
FET ha subito un impatto diverso. La sua offerta circolante non è aumentata improvvisamente, poiché l’attaccante ha rubato l’inventario esistente da un convertitore. FET è sceso di circa il 5% all’8% attraverso diversi feed, un calo doloroso ma lontano dal crollo di NTX.
L’attaccante non ha semplicemente lasciato gli asset rubati in giro. PeckShield ha tracciato il cluster di wallet che ha scambiato i proventi in 546,36 ETH, del valore di circa 1,44 milioni di dollari al momento. Lo snapshot successivo di Fetch.ai ha mostrato circa 547,89 ETH insieme a circa 230 milioni di NTX ancora presenti in un wallet.
Conclusioni e Prossimi Passi
Questo rimanente NTX è importante perché una grande parte dell’offerta appena coniata apparentemente non era stata venduta quando Fetch.ai ha pubblicato la sua analisi iniziale. Il mercato, quindi, ha dovuto affrontare non solo monete già scaricate, ma anche centinaia di milioni di più potenzialmente in sospeso su libri degli ordini sottili.
Fetch.ai ha dichiarato che i fondi di tesoreria, i wallet degli exchange e le monete degli utenti detenute in custodia autonoma o sugli exchange non sono stati colpiti. Il team ha iniziato a lavorare con SingularityNET per disabilitare i wallet e i contratti interessati, mentre avvertiva gli utenti di ignorare messaggi non richiesti e di fare affidamento su canali ufficiali.
Gli investigatori hanno spiegato la meccanica dell’attacco molto meglio della sua origine. SlowMist ha dettagliato come il convertitore FET ha accettato la firma compromessa, mentre Fetch.ai ha identificato il firmatario del ponte SingularityNET e la chiave di conio NTX coinvolta. Ciò che nessuno ha stabilito pubblicamente è come quelle credenziali siano state compromesse in primo luogo.
Non c’è ancora una risposta pubblica confermata che mostri se il phishing, un’intrusione del server, un backup trapelato o qualcos’altro abbiano messo le chiavi nelle mani dell’attaccante. Ci sono anche centinaia di milioni di NTX appena coniati ancora da contabilizzare, insieme alla questione se gli exchange possano congelare fondi etichettati o se l’offerta extra possa in qualche modo essere neutralizzata.
La blockchain ha fatto esattamente ciò che le firme valide le hanno detto di fare. Questa potrebbe essere la parte più strana dell’intero episodio. FET si è piegato. NTX si è rotto. Mercoledì, la società di cybersecurity con sede in Corea del Sud e la società dietro DCENT App Wallet hanno emesso un avviso di sicurezza critico.