Serangan Terhadap Proyek Cryptocurrency
Seorang penyerang tampaknya telah meretas dua proyek cryptocurrency terpisah dalam waktu yang hampir bersamaan, menguras 8,72 juta FET dari konverter Fetch.ai dan mencetak sekitar 408,5 juta NTX di Nunet. Total kerugian mencapai sekitar $2,01 juta, namun angka yang paling mencolok terdapat dalam serangan NTX. Koin yang baru dibuat tersebut mewakili sekitar 42% dari total pasokan token. Akibatnya, harga FET jatuh, dan pasar NTX mengalami gangguan yang signifikan.
Detail Serangan
Pada akhir pekan antara Sabtu dan Minggu, seseorang yang memiliki kunci kriptografi yang tepat berhasil menyerang dua proyek cryptocurrency hampir secara bersamaan, mengubah apa yang tampak sebagai dua eksploitasi terpisah menjadi satu perampokan aneh senilai $2 juta. Di sisi Fetch.ai, sebanyak 8.721.530 FET, yang bernilai sekitar $1,55 juta, menghilang dari konverter token. Di sisi lain, penyerang tidak hanya mencuri koin yang sudah ada, tetapi juga menciptakan sekitar 408,5 juta NTX baru, yang bernilai sekitar $452.000 hingga $463.000 pada saat itu. Pencetakan tersebut mewakili sekitar 42% dari total pasokan NTX.
Peckshield, Blockaid, dan Fetch.ai akhirnya menghubungkan aktivitas tersebut ke kluster dompet yang sama. Pencurian FET terbaru bukanlah hasil dari penemuan kesalahan matematis yang cerdik dalam kontrak pintar. Kontrak TokenConversionManagerV3 Fetch.ai menerima tanda tangan otorisasi konversi yang valid melalui fungsi conversionIn-nya. Masalahnya adalah bahwa tanda tangan ini berfungsi sebagai penjaga gerbang. Berbeda dengan fungsi conversionOut, fungsi ini tidak menjalankan modifikasi checkLimits(amount) dan juga tidak memverifikasi di on-chain bahwa token yang sesuai telah dikunci atau dibakar di tempat lain. Setelah kunci tanda tangan dikompromikan, penyerang dapat membuat pesan valid baru yang mengarah ke alamat mereka sendiri. Dalam satu transaksi, sisa inventaris FET dari konverter pun hilang.
Kredensial yang Dikompromikan
Tinjauan awal Fetch.ai melacak kredensial yang dikompromikan ke kunci tanda tangan backend yang digunakan oleh jembatan lintas rantai SingularityNET. Kunci pencetakan NTX terpisah juga dikompromikan, dengan Fetch.ai menyatakan bahwa kedua jalur serangan dimulai dalam waktu yang bersamaan. Waktu ini menambah keanehan cerita. Ini bukan sekadar dua proyek yang mengalami akhir pekan buruk secara bersamaan; operator yang sama tampaknya telah memperoleh kredensial yang mampu mengotorisasi transaksi di seluruh infrastruktur yang terhubung, lalu menggunakannya hampir secara bersamaan.
Dampak Serangan
Serangan di sisi NTX jauh lebih merusak bagi token itu sendiri. Alih-alih hanya menguras dompet terbatas, penyerang mendapatkan kemampuan untuk menciptakan koin baru. Sekitar 408,5 juta NTX tiba-tiba masuk ke dalam pasokan, setara dengan sekitar 42% dari total pasokan. Dengan kata lain, untuk setiap 10 NTX yang sudah ada, penyerang menciptakan setara dengan sekitar empat lagi. Ini adalah masalah serius bagi token yang diperdagangkan dengan volume rendah. Kurs NTX telah berada di sekitar $0,0013 sebelum insiden tersebut. Data pasar menunjukkan penurunan lebih dari 70%, menyentuh titik terendah $0,000328, sementara umpan selanjutnya mencetak harga yang bahkan lebih rendah saat likuiditas memburuk. Beberapa pelacak mencatat penurunan hingga 96% hingga 99%, meskipun harga yang tepat bervariasi tajam antara tempat karena pasar yang sangat tipis.
FET mengalami dampak yang berbeda. Pasokan yang beredar tidak tiba-tiba membengkak karena penyerang mencuri inventaris yang ada dari konverter. FET jatuh sekitar 5% hingga 8% di beberapa umpan, yang menyakitkan tetapi tidak sebanding dengan keruntuhan NTX. Penyerang tidak hanya membiarkan aset yang dicuri tergeletak. PeckShield melacak kluster dompet yang menukar hasilnya menjadi 546,36 ETH, yang bernilai sekitar $1,44 juta pada saat itu. Snapshot Fetch.ai kemudian menunjukkan sekitar 547,89 ETH bersama dengan sekitar 230 juta NTX yang masih berada di satu dompet. NTX yang tersisa itu penting karena sebagian besar pasokan yang baru dicetak tampaknya belum dijual ketika Fetch.ai menerbitkan analisis awalnya. Oleh karena itu, pasar harus menghadapi tidak hanya koin yang sudah dibuang tetapi juga ratusan juta lebih yang berpotensi menggantung di buku pesanan yang tipis.
Tindakan Selanjutnya
Fetch.ai menyatakan bahwa dana kas, dompet bursa, dan koin pengguna yang disimpan secara mandiri atau di bursa tidak terpengaruh. Tim mulai bekerja sama dengan SingularityNET untuk menonaktifkan dompet dan kontrak yang terpengaruh sambil memperingatkan pengguna untuk mengabaikan pesan yang tidak diminta dan mengandalkan saluran resmi. Para penyelidik telah menjelaskan mesin serangan jauh lebih baik daripada asalnya. SlowMist melinci bagaimana konverter FET menerima tanda tangan yang dikompromikan, sementara Fetch.ai mengidentifikasi penandatangan jembatan SingularityNET dan kunci pencetakan NTX yang terlibat. Namun, belum ada yang secara publik menetapkan bagaimana kredensial tersebut dikompromikan sejak awal. Belum ada jawaban publik yang terkonfirmasi yang menunjukkan apakah itu akibat phishing, intrusi server, kebocoran cadangan, atau faktor lain yang menempatkan kunci di tangan penyerang.
Kesimpulan
Ada juga ratusan juta NTX yang baru dicetak yang masih harus diperhitungkan, bersama dengan pertanyaan apakah bursa dapat membekukan dana yang diberi label atau apakah pasokan tambahan dapat dinetralkan dengan cara tertentu. Blockchain melakukan persis apa yang diperintahkan oleh tanda tangan yang valid. Ini mungkin adalah bagian yang paling aneh dari seluruh episode. FET mengalami penurunan, sementara NTX mengalami keruntuhan.