一名攻击者攻击两个加密货币项目并带走 200 万美元
核心要点
- 在 Fetch.ai 方面,价值约 155 万美元的 8,721,530 个 FET 从代币转换器中消失了。
- 一个单独的 NTX 铸造密钥也被泄露,Fetch.ai 表示这两条攻击路径是在同一分钟开始的。
- SlowMist 详细介绍了 FET 转换器如何接受受损的签名,而 Fetch.ai 则确定了所涉

关键要点 在受损的签名密钥打开其转换器后,Fetch.ai 损失了 872 万个 FET。
NTX 在铸造了 4.085 亿个新代币(约占供应量的 42%)后遭受重创。
Fetch.ai 将这两次攻击追踪到同一个窗口,但密钥是如何逃脱的仍然未知。
一名攻击者、两个加密项目和 200 万美元消失
周六晚到周日,持有正确加密密钥的人几乎同时攻击了两个加密项目,将看似无关的攻击变成了一场非常奇怪的 200 万美元抢劫案。在 Fetch.ai 方面,价值约 155 万美元的 8,721,530 个 FET 从代币转换器中消失了。另一方面,攻击者不仅仅窃取已经放在某处的代币。
他们创造了约 4.085 亿个新 NTX,当时价值约为 452,000 至 463,000 美元。该铸币厂约占 NTX 供应量的 42%。 Peckshield、Blockaid 和 Fetch.ai 最终将活动连接到同一个钱包集群。
一个签名打开了 FET Vault
最近的 FET 盗窃案并不是某人发现了一个聪明的数学缺陷并敲定了一份智能合约的案例。 Fetch.ai 的 TokenConversionManagerV3 合约通过其 conversionIn() 函数接受有效的转换授权者签名。问题是这个签名本质上是看门人。与 conversionOut() 不同,该函数没有运行 checkLimits(amount) 修饰符,也没有在链上验证相应的代币是否已在其他地方锁定或销毁。
一旦签名密钥被泄露,攻击者就可以创建一条指向自己地址的新的有效消息。一笔交易后,转换器剩余的 FET 库存就消失了。 Fetch.ai 的初步审查将泄露的凭证追溯到 SingularityNET 跨链桥使用的后端签名密钥。一个单独的 NTX 铸造密钥也被泄露,Fetch.ai 表示这两条攻击路径是在同一分钟开始的。
这个时机就是故事变得奇怪的地方。这不仅仅是两个项目同时经历了糟糕的周末。同一运营商似乎已经获得了能够授权跨连接基础设施进行交易的凭证,然后几乎同时使用它们。
4.085亿代币凭空出现
NTX 方面对代币本身的破坏性要大得多。攻击者没有耗尽有限的钱包,而是获得了创建新硬币的能力。大约 4.085 亿个 NTX 突然进入方程式,相当于供应量的 42% 左右。
换句话说,对于供应中已经存在的每 10 个 NTX,攻击者突然又创建了大约 4 个 NTX。
对于交易量较少的代币来说,这是一个残酷的问题。事件发生前,NTX 汇率一直维持在 0.0013 美元附近。市场数据显示,该价格下跌超过 70%,触及 0.000328 美元的低点,而随着流动性恶化,后来的消息发布的价格甚至更低。一些追踪器记录了 96% 到 99% 的跌幅,但由于市场太稀少,不同地点的确切价格差异很大。
FET 采取了截然不同的策略。它的循环供应量并没有突然激增,因为攻击者从转换器中窃取了现有库存。 FET 在几次推送中下跌了大约 5% 到 8%,虽然很痛苦,但远不及 NTX 的崩溃。
战利品很快变成了 ETH
攻击者并没有简单地把被盗的资产放在一边。 PeckShield 追踪到钱包集群将收益兑换为 546.36 ETH,当时价值约 144 万美元。 Fetch.ai 后来的快照显示,一个钱包中仍有约 547.89 ETH 和约 2.3 亿 NTX。
剩余的 NTX 很重要,因为当 Fetch.ai 发布初步分析时,很大一部分新铸造的供应显然尚未售出。因此,市场不仅要应对已经抛售的代币,还要应对可能悬而未决的数亿代币。
Fetch.ai 表示,国库资金、交易所钱包以及自行托管或交易所持有的用户代币不受影响。该团队开始与 SingularityNET 合作,禁用受影响的钱包和合约,同时警告用户忽略未经请求的消息并依赖官方渠道。
失踪的答案是钥匙是如何逃脱的
调查人员对这次攻击的机制的解释比对攻击起源的解释要好得多。 SlowMist 详细介绍了 FET 转换器如何接受受损的签名,而 Fetch.ai 则确定了所涉及的 SingularityNET 桥接签名者和 NTX 铸造密钥。没有人公开证实这些凭证最初是如何被泄露的。
目前还没有经过证实的公开答案表明网络钓鱼、服务器入侵、备份泄露或其他原因是否将密钥交给了攻击者。还有数亿新铸造的 NTX 仍需要考虑,同时还存在交易所是否可以冻结标记资金或是否可以以某种方式抵消额外供应的问题。
区块链完全按照有效签名的指示去做。这可能是整个情节中最奇怪的部分。 FET 弯曲。 NTX坏了。
