1人の攻撃者が2つの暗号プロジェクトを襲撃し、200万ドルを奪取

3時間前
6分読む
3 ビュー

攻撃の概要

1人の攻撃者が同時に2つの異なる暗号プロジェクトをハッキングし、Fetch.aiのコンバーターから8,721,530 FETを奪い、Nunetで約408.5百万NTXをミントしました。合計の被害額は約201万ドルに達しましたが、特に注目すべきはNTX攻撃の中に埋もれていた奇妙な数字です。新たに作成されたコインは、トークン供給の約42%を占めていました。

攻撃の詳細

FETは下落し、NTXの市場は実質的に混乱しました。土曜日の遅い時間から日曜日にかけて、適切な暗号鍵を持つ誰かがほぼ同時に2つの暗号プロジェクトを攻撃し、無関係に見えた脆弱性を利用して200万ドルの強盗を実行しました。Fetch.ai側では、約155万ドル相当の8,721,530 FETがトークンコンバーターから消失しました。一方、攻撃者は既存のコインを盗むだけでなく、約408.5百万の新しいNTXを作成しました。当時の価値は約452,000ドルから463,000ドルでした。このミントはNTXの供給の約42%を占めていました。

Peckshield、Blockaid、Fetch.aiは最終的にこの活動を同じウォレットクラスターに結びつけました。

攻撃のメカニズム

最新のFETの盗難は、誰かが巧妙な数学的欠陥を発見してスマートコントラクトを攻撃したケースではありませんでした。Fetch.aiのTokenConversionManagerV3コントラクトは、conversionIn関数を通じて有効な変換承認者の署名を受け入れました。問題は、この署名が本質的にゲートキーパーであったことです。conversionOutとは異なり、この関数はcheckLimits(amount)修飾子を実行せず、対応するトークンが他の場所でロックまたはバーンされていることをオンチェーンで確認もしませんでした。

署名キーが侵害されると、攻撃者は自分のアドレスを指す新しい有効なメッセージを作成できました。1回のトランザクションの後、コンバーターの残りのFET在庫は消失しました。Fetch.aiの初期レビューは、侵害された資格情報がSingularityNETのクロスチェーンブリッジで使用されているバックエンド署名キーに追跡されることを示しました。

市場への影響

NTX側はトークン自体に対してかなり破壊的でした。有限のウォレットを枯渇させるのではなく、攻撃者は新しいコインを作成する能力を得ました。約408.5百万NTXが突然方程式に加わり、供給の約42%に相当します。言い換えれば、供給にすでに表されている10 NTXごとに、攻撃者は突然約4つの同等のコインを作成したことになります。これは薄く取引されているトークンにとって厳しい問題です。

NTXの為替レートは事件前に約0.0013ドル付近にありました。市場データは、70%以上下落し、0.000328ドルの低値に達したことを示しており、その後のフィードでは流動性が悪化するにつれてさらに低い価格が印刷されました。一部のトラッカーは96%から99%の下落を記録しましたが、正確な価格は市場が非常に薄いため、取引所によって大きく異なりました。

対応と今後の展望

Fetch.aiは、財務資金、取引所のウォレット、および自己保管または取引所に保管されているユーザーコインは影響を受けていないと述べました。チームは、影響を受けたウォレットとコントラクトを無効にするためにSingularityNETと協力し、ユーザーに未承諾のメッセージを無視し、公式チャネルに頼るよう警告を始めました。

調査者たちは、攻撃の仕組みをその起源よりもはるかに良く説明しています。

しかし、誰もその資格情報が最初にどのように侵害されたのかを公に確立していません。フィッシング、サーバー侵入、バックアップの漏洩、または他の何かが鍵を攻撃者の手に渡したかどうかを示す確認された公の答えはまだありません。また、数億の新たにミントされたNTXがまだ説明されておらず、取引所がラベル付きの資金を凍結できるか、追加供給がどのように中和されるかという疑問もあります。

ブロックチェーンは、有効な署名が指示した通りに正確に動作しました。それがこのエピソード全体の最も奇妙な部分かもしれません。FETは曲がり、NTXは崩壊しました。水曜日、韓国に拠点を置くサイバーセキュリティ会社とDCENT App Walletの背後にある企業が重要なセキュリティを発表しました。