黑客同时袭击两个加密项目,盗走200万美元

3 小时前
閱讀 5 分鐘
3 視圖

黑客攻击概述

一名黑客似乎在同一分钟内成功攻破了两个独立的加密项目,从Fetch.ai的转换器中盗取了872万FET,同时在Nunet铸造了大约4.085亿NTX。这次攻击的总损失约为201万美元,但最令人惊讶的数字隐藏在NTX的攻击中。新铸造的代币大约占该代币总供应量的42%

攻击细节

周六晚至周日,一名持有正确加密密钥的黑客几乎同时攻击了这两个加密项目,将原本看似无关的事件变成了一场奇怪的200万美元盗窃案。在Fetch.ai方面,8721530 FET(约合155万美元)从一个代币转换器中消失。另一方面,攻击者不仅盗取了已经存在的代币,还创造了大约4.085亿个新的NTX,按当时的价格约值45.2万至46.3万美元

“此次FET盗窃并不是因为有人发现了巧妙的数学漏洞并攻击了智能合约。”

Fetch.ai的TokenConversionManagerV3合约通过其conversionIn函数接受了有效的转换授权签名。问题在于,这个签名实际上是一个门控机制。与conversionOut不同,该函数没有运行checkLimits(amount)修饰符,也没有在链上验证相应的代币是否在其他地方被锁定或销毁。一旦签名密钥被攻破,攻击者就可以创建一个指向自己地址的新有效消息。一次交易后,转换器剩余的FET库存便消失了。

攻击路径与影响

Fetch.ai的初步审查追踪到被攻破的凭证与SingularityNET的跨链桥使用的后端签名密钥有关。另一个NTX铸造密钥也被攻破,Fetch.ai表示这两条攻击路径几乎在同一分钟内开始。这一时机使得事件变得更加离奇。这不仅仅是两个项目在同一周末遭遇不幸。相同的操作者似乎获得了能够授权跨连接基础设施交易的凭证,并几乎同时使用了它们。

NTX方面对代币本身造成了更大的破坏。攻击者不仅从一个有限的钱包中盗取资金,还获得了创造新代币的能力。大约4.085亿个NTX突然进入市场,相当于总供应量的42%。换句话说,对于每10个已经存在的NTX,攻击者突然创造了大约4个。这对一个交易量稀薄的代币来说是个严重的问题。

市场反应与后果

事件发生前,NTX的汇率大约在0.0013美元附近。市场数据显示,NTX价格下跌超过70%,触及0.000328美元的低点,而后续数据则显示价格进一步下滑,流动性恶化。一些追踪器记录的跌幅在96%到99%之间,尽管由于市场交易量稀薄,各个交易所的确切价格差异很大。

FET则遭受了不同的打击。由于攻击者从转换器中盗取了现有库存,其流通供应量并没有突然膨胀。FET价格在多个交易所下跌了约5%至8%,虽然痛苦,但远不及NTX的崩溃。

后续行动与调查

攻击者并没有简单地将被盗资产闲置。PeckShield追踪到该钱包集群将收益兑换成了546.36 ETH,按当时的价格约值144万美元。Fetch.ai后来的快照显示,约547.89 ETH和大约2.3亿NTX仍然存放在一个钱包中。剩余的NTX非常重要,因为在Fetch.ai发布初步分析时,显然有一大部分新铸造的供应尚未被出售。

因此,市场不仅要应对已经抛售的代币,还要面对数亿个可能悬而未决的代币。Fetch.ai表示,国库资金、交易所钱包和用户在自我保管或交易所持有的代币未受到影响。团队开始与SingularityNET合作,禁用受影响的钱包和合约,同时警告用户忽略未经请求的消息,并依赖官方渠道。

攻击机制与未解之谜

调查人员对攻击的机制进行了详细解释,但对其起源却没有明确说明。SlowMist详细描述了FET转换器如何接受被攻破的签名,而Fetch.ai则确认了涉及的SingularityNET桥接签名者和NTX铸造密钥。但目前尚未公开确定这些凭证最初是如何被攻破的。

尚无确认的公开答案显示,是否是钓鱼、服务器入侵、备份泄露或其他原因使得密钥落入攻击者手中。此外,还有数亿个新铸造的NTX尚待追踪,以及交易所是否能够冻结标记的资金或额外供应是否能够以某种方式被中和的问题。

区块链确实按照有效签名的指示执行了操作。这可能是整个事件中最奇怪的部分。FET下跌NTX崩溃