持有 FET、AGIX 或 NTX 的投资者须知:两件事需明确区分
如果您持有 FET、AGIX 或 NTX,目前需要厘清两个关键事实:您钱包中的代币并未遭受攻击。遭受攻击的是用于将旧版 AGIX 持仓转换为 FET 的跨链桥(Bridge)。自9月19日起,该转换功能已被冻结,目前任何尝试进行此操作的用户均无法完成交易。
2026年9月19日晚,以太坊上的TokenConversionManagerV3合约遭黑客清空了全部FET流动性。随后几小时内,同一地址铸造了数亿枚属于另外三个项目的代币。以下为依据可验证数据梳理的事件经过及其对德国投资者的意义。
9月19日 TokenConversionManagerV3 发生了什么
TokenConversionManagerV3 是官方 SingularityNET 跨链桥在以太坊侧的核心组件。跨链桥是一种合约机制,它在一条链上收取代币,并在另一条链上释放等量的对应代币。该桥接协议连接了以太坊与 Cardano,同时也承担着将旧版 AGIX 转换为 FET 的功能。
根据现有的链上数据分析,攻击者在 UTC 时间 20:21:47(区块高度 26,013,913)调用了一次 conversionIn 函数,向受控地址支付了 8,721,530.40 枚 FET。据不同来源估算,其价值约为 153 万至 155 万美元。不到半小时后,即 UTC 时间 20:50:11,攻击者又铸造了 4.0853 亿枚 NuNet 项目的代币 NTX,据报道价值约 462,730 美元。
解读此事件的一个关键点在于:没有任何用户钱包被破解,也没有助记词泄露。攻击者使用的是有效的授权签名。分析公司 SlowMist 指出,基础设施的签名密钥已被泄露。
为何单一签名即可造成损害:conversionIn() 函数的漏洞
技术核心简要而言值得理解,因为此类问题在跨链桥中屡见不鲜。根据 SlowMist 的分析,conversionIn() 函数仅接受单一外部账户的签名作为授权依据。所谓外部账户(Externally Owned Account, EOA),即拥有唯一私钥的普通地址。在合约看来,持有该私钥的人即为合法的交易对手方。
导致损失扩大的第二个要点在于:对应的转换输出函数 conversionOut() 设有金额上限检查,而 conversionIn() 没有。因此,单次调用没有任何额度限制。密钥泄露加上缺乏金额校验,一步到位导致了资金流失。
这与之前的案例极为相似。今年夏天 Arbitrum 上发生的两起永续合约去中心化交易所(DEX)事件中,决定性因素同样是“谁掌握了密钥”,而非协议是否自称去中心化。只要存在单一的信任假设,一个原本构建良好的系统就可能在一击之下崩塌。
未经授权铸造:4.08亿 NTX、2.6亿 AGIX 和 5380万 WMTx
9月20日,事件范围进一步扩大。同一地址还在以太坊上额外铸造了 2.6 亿枚 AGIX 和 5383.8 万枚 WMTx。WMTx 是 World Mobile Chain 的代币;该项目已确认 WMTx 是通过 SingularityNET 桥接协议未经授权的铸造行为。
截至 UTC 时间 9月20日 09:21,PeckShield 估计攻击者集群持有的资产总值约为 1677 万美元。具体构成如下:约 1.983 亿枚 AGIX(价值约 1442 万美元)、649 枚 Ether(价值约 167 万美元)以及 3353.8 万枚 WMTx(价值约 627,350 美元)。同一天 Bitquery 在 UTC 时间 17:20 的分析显示,AGIX、NTX、CGV 和 WMTx 合计未经授权的铸造总量约为 23 亿单位。
这两个数字之间的差异并非矛盾,而是衡量标准不同所致。1677 万美元是某一时刻的市场价值;而 23 亿则是代币数量。凭空增加的代币数量对所有现有持有者意味着同一件事:他们持仓占总供应量的份额一夜之间缩水了。未经授权铸造的代币毫无价值支撑,会稀释所有现有持仓。
Fetch.ai 采取了哪些措施:暂停 AGIX 转 FET 及以太坊桥接服务
据 Fetch.ai 官方说明,他们启用了两项措施:首先,无限期暂停 AGIX 转换为 FET 的服务;其次,出于预防目的暂停了以太坊侧的桥接服务,并声明没有迹象表明其自身合约存在漏洞。在与 SingularityNET 协调后,受影响的钱包和合约已被禁用。
对您而言的实际影响是:如果您仍持有旧版 AGIX 且尚未兑换为 FET,目前无法执行此操作。官方未公布转换重新开放的具体日期。那些将截止日期视为无期限的人应开始密切关注进程,而不是被动等待。
您受影响了吗?五步自查钱包和交易所状态
对于大多数人的诚实回答是:可能没有直接受到影响。狭义上讲,受影响的是桥接流动性,而非您的持仓。即便如此,仍有五件事可以在几分钟内核实清楚:
- 核实您实际持有的代币:FET、AGIX、NTX、WMTx 和 CGV 是本次涉及的代币。如果您的持仓中不包含上述任何一种,那么此次事件对您而言只是一次警示,而非直接影响。
- 检查是否有待完成的转换:如果您持有尚未兑换为 FET 的 AGIX,目前该兑换通道已关闭。
- 查看交易所状态:发生此类事故后,交易平台通常会暂停个别代币的充值和提现。这通常显示在提供商的状态公告中,而非价格窗口内。
- 撤销旧的授权批准:如果您曾授予桥接合约无限的代币授权额度,建议立即审查并撤销。无论是否发生此次事故,这都是良好的安全实践。
- 警惕钓鱼诈骗:每次重大事故后都会伴随虚假的退款表格和所谓的客服渠道。任何 reputable(信誉良好)的项目都不会通过私信要求您输入助记词或连接钱包以进行退款。
FET、NTX 和 WMTx 的价格反应:数据说明了什么
各代币的价格反应截然不同,这种差异具有指示意义。FET 在资金被盗时交易价格接近 0.18 美元,9月20日报价为 0.172 美元,24小时内下跌约 5%。NTX 的波动则极为剧烈:根据不同窗口和来源,跌幅在 65% 到 95% 之间,据报道于 9月20日创下 0.00004075 美元的历史新低。WMTx 在同一分析期间下跌约 43%。
这种价差的原因在于机制不同。对于 FET,现有流动性被撤出,但总供应量保持不变。对于 NTX,新代币被创造出来,导致供应量突然激增。资金流失打击的是市场信心;而未经授权的铸造不仅打击信心,还会进一步稀释每一份现有持仓。这就是为什么在此类事件中,小市值代币受到的冲击往往比生态系统的主要资产更严重。
在德国购买:FET、MiCA 法规及受监管的交易场所
自 MiCA(欧盟加密资产市场法规)过渡期结束以来,任何从德国购买这些代币的人都必须通过持牌提供商进行交易。MiCA 是欧盟关于加密资产市场的监管框架;在此服务客户需要获得 CASP(加密资产服务提供商)牌照。在实践中,这意味着交易场所的选择范围缩小,且状态沟通通常更具约束力。哪些机构持有牌照,请参阅我们对受监管加密交易所的概述。
在购买方面有两点需要区分:代币是否在受监管交易所可交易,与其项目运营的桥接安全性无关。此外,充值或提现暂停并不意味着您的交易所遭到攻击,而通常是在未经授权的代币可能在流通时的预防措施。
在桥接服务恢复之前,AGIX 转换为 FET 的流程处于停滞状态。
德国税务:持有期、亏损及 FET 相关的亏损抵扣
根据现行德国法律,个人持有的加密资产属于《所得税法》第23条规定的私人处置交易。在此情境下,有三点税务后果变得尤为实际:
- 一年内出售产生亏损:如果在 acquisition(取得)后一年内出售并产生亏损,该亏损可用于税务抵扣,但仅限用于抵消同年其他私人处置交易的收益,或通过结转至未来年度或回溯至过往年度进行抵扣。
- 持有超过一年:如果持有代币超过一年,产生的收益免税,同样地,此时的亏损也与税务无关。
- 免税门槛:私人处置交易的收益免税额为每年 1,000 欧元;一旦超过此门槛,全部收益均需纳税。
现在考虑实现亏损并 shortly afterwards(不久后)买回的人士应注意副作用:回购将重新开始新单位的持有期计算。因此,如果您打算短期买回,您将推迟未来收益再次免税的时间点。此外,无论出于何种原因:请清晰记录取得日期和代币数量,因为举证责任在您身上。
桥接被黑后的托管:自我托管真正保护了什么
此次事件揭示了一个令人不安的教训:对于通过桥接交换的用户而言,硬件钱包并不能提供保护,因为攻击目标并非用户密钥,而是基础设施的签名密钥。自我托管仅在代币由您自己保管时才保护您的持仓。一旦您将代币交给他人的合约,适用的就是该合约的安全级别,而非您的安全级别。
实践建议:将长期持有的资产与用于交互的资产分开。长期持仓应使用硬件钱包,而合约交互使用单独的地址。这样做成本极低,却能将对您实际承担风险的资金损失限制在最小范围内。对于日常交互,只要余额较小,正确设置的软件钱包通常就足够了。
将桥接风险置于背景中:此案揭示了跨链桥的什么问题
多年来,跨链桥一直是代币生态中最脆弱的部分,原因是结构性的。跨链桥必须在一侧收集资产,在另一侧释放资产。在这中间,有一个授权机构来批准流程。该机构的权力越集中,一旦崩溃带来的杠杆效应就越大。单一签名且无金额上限的情况,正是这一尺度上最窄端的体现。
对于评估一个项目而言,这意味着要问一个很少出现在营销宣传中的问题:谁有权批准支付?需要多少把密钥?每笔交易是否有上限?如果答案是“一把密钥,无上限”,那么无论其余技术质量如何,都存在固有风险。这并不是对相关人员诚信的质疑,而是对架构缺陷的陈述。
后续处理同样重要。能够识别并冻结未经授权铸造的代币的项目可以限制损失;而无法做到这一点的项目,这些代币将永久在流通中造成损害。这一区别将在未来几周体现在这三个受影响的代币上。
Fetch.ai 漏洞总结:您需要带走的信息
- 先理清自己的持仓,再看价格:检查您是否持有 FET、AGIX、NTX、WMTx 或 CGV,您的侧是否有待开放的转换,以及您的交易平台是否已暂停充值和提现。在德国可通过持牌平台交易的地方,请参阅我们的加密货币交易所对比。
- 将长期持仓与合约交互分离:您计划长期持有的资产应存放在未授予第三方合约任何批准的地址上。哪些设备适用于此,请参阅硬件钱包对比。
- 有意识地决定税务策略,不要匆忙:在出售前,检查您的单位是否处于一年持有期内,以及回购对该期限的影响。清晰的日期记录可以避免日后与税务局的争论;相关工具可在加密货币税务软件中找到。
事件来源:The Crypto Times 对铸造和集群持仓的分析,以及 Cryptopolitan 对签名密钥泄露的 accounts 和官方声明。(截至2026年9月23日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)