Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Проекты Fetch.ai, NuNet и SingularityNET подверглись серии связанных между собой атак. По данным специалистов PeckShield, злоумышленник вывел токены FET, а также без какого-либо обеспечения выпустил сотни миллионов монет, принадлежащих нескольким криптопроектам.
### Первый этап: вывод FET и эмиссия NTX
Атака началась вечером 19 сентября. Сначала из контракта конвертации Fetch.ai было выведено 8,7 млн FET (около $1,53 млн). Примерно через полчаса на тот же кластер адресов поступили 408,5 млн новых токенов NTX, выпущенных через аккаунт NuNet.
Предварительный анализ показал, что для вывода FET злоумышленник использовал действительную подпись авторизованного адреса. Функция conversionIn() принимала её как подтверждение операции, не проверяя, были ли соответствующие активы заблокированы или уничтожены в другой сети. Это позволило одной транзакцией вывести весь доступный баланс конвертера.
В случае с NTX схема была другой: атакующий получил доступ к правам на выпуск актива и создал около 408 млн монет. По подсчётам Bitquery, до инцидента совокупное предложение NTX составляло примерно 591 млн, а несанкционированная эмиссия увеличила его до максимально возможного 1 млрд токенов.
Часть FET и NTX была обменена на ETH. По данным PeckShield, на раннем этапе злоумышленник конвертировал активы примерно в 546,36 ETH (около $1,44 млн).
### Второй этап: атака на мост SingularityNET
20 сентября PeckShield сообщила о продолжении атаки. Через инфраструктуру SingularityNET в сети Ethereum без обеспечения были выпущены 260 млн AGIX и 53,838 млн WMTx. На тот момент аналитики оценивали активы на связанных адресах примерно в $16,77 млн, включая 198,3 млн AGIX, 649 ETH и 33,538 млн WMTx. Эта сумма отражала рыночную стоимость остатков на адресах, а не фактический доход злоумышленника.
Компания World Mobile подтвердила несанкционированный выпуск WMTx через мост SingularityNET. Она начала связываться с биржами для блокировки депозитов и одновременно отозвала права на создание новых токенов. Сеть Cardano и инфраструктура World Mobile не пострадали.
Позднее Bitquery насчитала значительно больше операций, чем первоначально зафиксировали в PeckShield. По данным экспертов, за ночь злоумышленник выпустил около 896 млн AGIX, 500,5 млн WMTx, 492,4 млн CGV от Cogito Finance и 408,5 млн NTX. Вместе с выведенными 8,72 млн FET объём затронутых токенов составил около 2,3 млрд единиц.
Однако большая номинальная стоимость выпущенных токенов не означает сопоставимого ущерба. Bitquery оценила фактически реализованные активы и средства, остававшиеся на двух основных адресах злоумышленника, примерно в $2,25 млн. Ликвидности для продажи сотен миллионов дополнительно выпущенных токенов по рыночным ценам не было.
Аналитики также обнаружили, что перед началом эмиссии ETH вывели с 16 кошельков. Четыре из них Bitquery связала с сотрудниками SingularityNET или NuNet. По версии компании, это указывает на компрометацию сразу нескольких закрытых ключей, но способ их получения пока не установлен.
### Реакция разработчиков
Команды Fetch.ai и SingularityNET отключили затронутые кошельки и контракты. Конвертацию AGIX в FET приостановили, а Ethereum-мост Fetch.ai остановили в качестве меры предосторожности. Команда заявила, что основные контракты Fetch.ai не находятся под угрозой и сеть продолжает работать. Расследование ещё не завершено.
World Mobile также попросила пользователей временно не взаимодействовать с WMTx и начала готовить снимок состояния сети до инцидента.
Напомним, в 2024 году SingularityNET, Fetch.ai и Ocean Protocol договорились объединить токены в рамках Artificial Superintelligence Alliance.
Популярные лонгриды: