亚洲财经

搜索

一名攻击者,多个令牌:深入Fetch.ai泄露事件

核心要点

Fetch.ai 将攻击溯源至泄露的签名密钥。约 870 万枚 FET 被转移,近 4.09 亿枚未经授权的 NTX 被铸造。此外还报告了额外的 AGIX 和 WMTX 铸造行为。目前调查尚未得出最终结论。

Fetch.ai 的更新扩大了事件范围

最初报道集中在从以太坊上的 Fetch.ai TokenConversionManagerV3 合约中移除了约 870 万枚 FET(价值约 150 万美元)。Blockaid 指出,攻击者出示了有效的转换授权签名,使合约得以释放其剩余的 FET 余额。随后,Fetch.ai 发布了一份初步链上分析报告,将攻击路径追溯至泄露的签名密钥。

该漏洞利用的链上分析现已在 ASI:One 平台提供。报告追踪了从受损签名密钥到攻击者套现钱包的攻击路径。这并非最终分析结果。

该项目表示,其与 SingularityNET 合作停用受影响的钱包和合约。同时警告称,分析工作仍处于初步阶段,调查仍在进行中。

接收 FET 的同一钱包后来与通过 NuNet 部署者账户创建的约 4.09 亿枚 NTX 相关联。这些代币在发行时的估值接近 46 万美元。

随着 PeckShield 的报告,事件范围再次扩大:该钱包还与大约 2.6 亿枚 AGIX 和 5400 万枚 WMTX 的未经授权铸造有关。当安全公司公布这一发现时,攻击者的持仓估值接近 1700 万美元。正是由于共享钱包的存在,研究人员将这些交易归因于同一攻击者。但目前尚不清楚是一个泄露的密钥提供了对所有受影响合约的访问权限,还是多个凭证被盗。

被移除的 FET

约 870 万枚 FET。现有代币从转换器合约中释放。

新创建的 NTX

约 4.09 亿枚 NTX。据报道,这些代币是在未获授权的情况下发行的。

最新发现

AGIX 和 WMTX 铸造报告。PeckShield 将进一步的代币创建与攻击者联系起来。

美元总额掩盖了两种不同类型的损害

FET 和 NTX 事件对持有者的影响方式并不相同。

FET 交易移除了已存在的代币。这造成了已知的损失,并使攻击者获得了可出售的资产,但并未直接增加 FET 代币的总供应量。而报告的 NTX 交易则触及了代币的发行流程。部署者账户显然不是在钱包之间转移余额,而是在预期的分配计划之外创建了代币。

CoinGecko 列出的 NTX 最大供应量为 10 亿枚。因此,报告的未经授权铸造量约占该金额的 41%。但这并不意味着所有未经授权进入流通的代币都有效。数据提供商也可能排除 NuNet 后续通过合约迁移无效、销毁或替换的代币。这一对比说明了为何交易者不能再依赖显示的供应量数据,除非项目方提供进一步澄清。

随后的 AGIX 和 WMTX 发现使这种区分变得更加重要。核心问题不再是某个合约中移除了多少资产,而是受损权限被用来创建或释放资产的广泛程度。

为何 NTX 跌幅远大于 FET

事件公开后,NTX 下跌约 70%,并在 9 月 20 日创下新低。与此同时,FET 的跌幅要小得多,尽管整个加密市场也在走低。

未经授权铸造的时间和规模为这一差异提供了合理的解释,尽管这并不能证明该事件导致了 NTX 下跌的所有部分。

相对于供应量而言,铸造数量巨大

创建相当于声明最大供应量约 41% 的数量,引发了即时的稀释担忧。交易者也不清楚有多少代币可以进入交易所或去中心化流动性池。

NTX 交易处于薄市场状态

CoinGecko 显示,NTX 的滚动 24 小时交易量不足 5 万美元。而未授权代币在创建时的估值接近 46 万美元,使得报告的铸造量约为该代币近期日交易额的十倍。这一比较并未衡量攻击者卖出了多少,但它展示了可用的市场深度:试图出售如此头寸的一小部分,在买家相对较少的情况下,可能会导致价格剧烈波动。

市场无法立即验证铸造是否停止

被盗余额具有可衡量的限制。暴露的铸造权限则带来更开放式的风险,因为持有者需要证据证明权限已被撤销,才能排除进一步发行的可能性。

为何这种区分很重要

FET 持有者可以看到有多少代币离开了转换器。而 NTX 持有者还必须质疑公布的供应量是否仍能描述可能存在的代币。

有效签名仍可导致攻击

智能合约可以验证签名是否来自批准的密钥,但无法确定合法所有者是否意图执行该交易。一旦签名密钥被攻破,攻击者的指令在合约看来就是有效的。

因此,仅将该事件描述为智能合约漏洞是不完整的。控制提取的代码与授权它的密钥安全性构成了一个系统。任何一部分的失败都可能导致资产暴露。SlowMist 指出,Fetch.ai 的 incoming conversion 功能依赖于单个外部拥有账户的签名,并且缺乏另一个转换功能中存在的一些额外限制。Fetch.ai 的最终报告需要阐明这种设计与泄露密钥之间的相互作用。

区块链透明度有助于研究人员追踪 resulting transactions,但它不能防止经过批准的凭证被滥用。Polymarket 报告的 1000 万美元欺诈尝试中也出现了类似的局限性:公共记录可以暴露指令被接受后发生的事情,而更难的安全问题是决定谁应该被允许发出它。

停用合约包含风险,但未解决根本问题

Fetch.ai 决定停用受影响的钱包和合约是一个重要的遏制步骤。持有者仍需一份最终的账户清单,说明哪些权限暴露以及受影响的代币将如何处理。

最终调查需确定的事项

  • 访问权限:哪些密钥暴露,以及是否已撤销所有相关权限。
  • 供应量:哪些未经授权的代币将继续被合约、交易所和数据提供商认可。
  • 暴露范围:其他合约是否使用相同的签名安排或部署者账户。
  • 恢复措施:项目是否会冻结、销毁或替换未经授权的代币,并弥补损失。

权限的重要性超过最初的损失估算

该事件最初被描述为一笔涉及约 200 万美元的攻击。后续的发现表明,这一数字无法准确衡量其潜在影响范围。

更重要的边界在于泄露凭证所提供的权限。Fetch.ai 及相关项目需要证明受影响的权限已被移除,且未经授权的代币无法继续在认可的合约中流动。

在此证据可用之前,代币价格反映的不仅是已被拿走的资产,还包括市场对哪些供应量数据和合约权限仍可信任的不确定性。

本文仅提供信息目的,不构成财务或投资建议。调查仍在进行中,随着受影响的项目和安全研究人员发布更多发现,所报数据可能会发生变化。