Isang Atake ang Tumama sa Dalawang Proyekto ng Crypto at Umabot ng $2 Milyon

2 mga oras nakaraan
3 min na nabasa
1 view

Atake sa Cryptocurrency Projects

Isang atake ang tila nakapag-hack sa dalawang magkahiwalay na proyekto ng cryptocurrency sa parehong minuto, na nag-alis ng 8.72 milyong FET mula sa isang converter ng Fetch.ai habang nag-mint ng humigit-kumulang 408.5 milyong NTX sa Nunet. Ang pinagsamang pinsala ay umabot sa halos $2.01 milyon, ngunit ang pinaka-kakaibang bahagi ng insidente ay ang mga bagong nilikhang barya sa NTX. Ang mga ito ay kumakatawan sa humigit-kumulang 42% ng kabuuang supply ng token.

Mga Detalye ng Insidente

Bumagsak ang halaga ng FET, at nagdulot ito ng kaguluhan sa merkado ng NTX. Noong huli ng Sabado hanggang Linggo, may isang tao na may tamang mga cryptographic key na nagawang atakihin ang dalawang proyekto ng cryptocurrency halos sabay, na nagresulta sa isang napaka-kakaibang $2 milyong pagnanakaw na maaaring mukhang hindi magkakaugnay na mga pagsasamantala.

Sa bahagi ng Fetch.ai, 8,721,530 FET, na nagkakahalaga ng humigit-kumulang $1.55 milyon, ay nawala mula sa isang token converter. Sa kabilang bahagi, hindi lamang ninakaw ng atake ang mga barya na nakaupo na sa isang lugar. Nalikha nila ang humigit-kumulang 408.5 milyong bagong NTX, na nagkakahalaga ng humigit-kumulang $452,000 hanggang $463,000 sa oras na iyon. Ang mint na iyon ay kumakatawan sa humigit-kumulang 42% ng supply ng NTX.

Pagkonekta ng mga Wallet

Sa huli, ikinonekta ng Peckshield, Blockaid, at Fetch.ai ang aktibidad sa parehong wallet cluster. Ang pinakabagong pagnanakaw ng FET ay hindi isang kaso ng isang tao na nakatuklas ng isang matalinong matematikal na depekto at pinindot ang isang smart contract. Tinanggap ng TokenConversionManagerV3 contract ng Fetch.ai ang isang wastong conversion-authorizer signature sa pamamagitan ng kanyang conversionIn function.

Ang problema ay ang signature na ito ang nagsilbing gatekeeper. Hindi tulad ng conversionOut, hindi tumakbo ang function na ito sa checkLimits(amount) modifier, ni hindi nito sinuri sa on-chain kung ang mga kaukulang token ay na-lock o na-burn sa ibang lugar. Kapag ang signing key ay nakompromiso, ang atake ay makakalikha ng isang bagong wastong mensahe na tumuturo sa kanilang sariling address. Isang transaksyon mamaya, ang natitirang imbentaryo ng FET ng converter ay nawala.

Pinagmulan ng Problema

Ang paunang pagsusuri ng Fetch.ai ay nag-trace ng nakompromisong credential sa isang backend signing key na ginamit ng cross-chain bridge ng SingularityNET. Isang hiwalay na NTX minting key ang nakompromiso rin, na sinasabi ng Fetch.ai na parehong landas ng atake ay nagsimula sa parehong minuto. Ang timing na iyon ang nagbigay ng kakaibang kwento.

“Hindi lamang ito dalawang proyekto na nagkaroon ng masamang katapusan ng linggo nang sabay. Ang parehong operator ay tila nakakuha ng mga kredensyal na may kakayahang mag-authorize ng mga transaksyon sa nakaugnay na imprastruktura, at ginamit ang mga ito halos sabay.”

Mga Epekto sa Merkado

Ang bahagi ng NTX ay mas nakapipinsala sa token mismo. Sa halip na ubusin ang isang limitadong wallet, ang atake ay nagkaroon ng kakayahang lumikha ng mga bagong barya. Biglang pumasok ang humigit-kumulang 408.5 milyong NTX sa equation, katumbas ng humigit-kumulang 42% ng supply. Sa ibang salita, para sa bawat 10 NTX na nakakatawan na sa supply, biglang nakalikha ang atake ng katumbas ng humigit-kumulang apat pa.

Isang brutal na problema ito para sa isang thinly traded token. Ang exchange rate ng NTX ay nakaupo sa paligid ng $0.0013 bago ang insidente. Ipinakita ng data ng merkado na bumagsak ito ng higit sa 70% at umabot sa pinakamababang $0.000328, habang ang mga susunod na feed ay nag-print ng mas mababang presyo habang bumababa ang liquidity.

Mga Hakbang ng Fetch.ai

Sinabi ng Fetch.ai na ang mga pondo ng treasury, mga wallet ng exchange, at mga barya ng gumagamit na hawak sa self-custody o sa mga exchange ay hindi naapektuhan. Nagsimula ang koponan na makipagtulungan sa SingularityNET upang i-disable ang mga naapektuhang wallet at kontrata habang nagbigay babala sa mga gumagamit na huwag pansinin ang mga hindi hinihinging mensahe at umasa sa mga opisyal na channel.

Pag-aaral at Pagsusuri

Ipinaliwanag ng mga imbestigador ang makina ng atake nang mas mabuti kaysa sa pinagmulan nito. Detalye ng SlowMist kung paano tinanggap ng FET converter ang nakompromisong signature, habang nakilala ng Fetch.ai ang signer ng SingularityNET bridge at NTX minting key na kasangkot. Wala pang pampublikong naitatag na kung paano nakompromiso ang mga kredensyal na iyon sa unang pagkakataon.

Wala pang nakumpirmang pampublikong sagot na nagpapakita kung ang phishing, isang server intrusion, isang leaked backup o iba pang bagay ang naglagay ng mga key sa mga kamay ng atake. Mayroon ding daan-daang milyong bagong minted NTX na kailangang isaalang-alang, kasama ang tanong kung ang mga exchange ay makakapag-freeze ng mga labeled funds o kung ang dagdag na supply ay maaaring somehow na ma-neutralize.

Konklusyon

Ginawa ng blockchain ang eksaktong sinabi ng mga wastong signature na dapat nitong gawin. Iyon marahil ang pinaka-kakaibang bahagi ng buong episode. Ang FET ay yumuko. Ang NTX ay nabasag. Noong Miyerkules, ang kumpanya ng cybersecurity na nakabase sa South Korea at ang kumpanya sa likod ng DCENT App Wallet ay naglabas ng isang kritikal na seguridad na nagbigay-diin sa mga panganib ng mga nakompromisong key at ang pangangailangan para sa mas mahigpit na seguridad sa mga proyekto ng cryptocurrency.