Une attaque coordonnée a drainé 8 721 530 FET, d'une valeur d'environ 1,55 million de dollars, depuis le contrat de conversion côté Ethereum de SingularityNET le 19 septembre. Vingt-neuf minutes plus tard, une clé de minter NuNet dormante a créé 408 532 878 NTX et envoyé ces tokens vers le même portefeuille de réception.
Le rapport forensique d'Athena relie les deux événements par une activité de portefeuille commune et des identifiants compromis distincts. Les enquêteurs ont constaté qu'une signature valide de l'autorisateur de bridge de confiance avait libéré les FET, ce qui pointe vers une clé backend compromise plutôt que vers une faille directe contournant le contrat. La fonction conversionIn ne comportait pas non plus le plafond de 1 million de FET appliqué aux transferts sortants sur Ethereum, permettant à l'intégralité du solde de 8,72 millions de FET de partir en une seule transaction.
Pourquoi c'est important
L'incident montre comment la conception de l'autorisation peut amplifier l'impact d'une clé volée. Le message signé ne liait pas le destinataire final, permettant à l'appelant de diriger les fonds vers une adresse contrôlée par l'attaquant. La clé NuNet était dormante depuis mars 2023, mais elle a servi à frapper un montant équivalent à environ 42 % de l'offre documentée de tokens NuNet.
Fetch.ai a suspendu les conversions AGIX-vers-FET et son bridge côté Ethereum par précaution, tout en indiquant que ses propres contrats et les transferts normaux de FET restaient opérationnels. Bitvavo a de son côté restreint les dépôts, retraits et échanges de WMTX après avoir évoqué un incident de sécurité actif, bien que l'analyse disponible n'établisse pas que WMTX ait été compromis par le même mécanisme.
Impact sur le marché
L'attaquant a acheminé les FET volés via l'infrastructure de swap de MetaMask, en a échangé une grande partie contre de l'Ethereum et a vendu plus de 217 millions de NTX sur des plateformes de liquidité décentralisées. Vers 1 h 10 UTC le 20 septembre, le portefeuille central détenait 547,89 ETH, d'une valeur d'environ 1,44 million de dollars, ainsi que 230 millions de NTX supplémentaires.
La liquidité a rapidement limité les ventes supplémentaires de NTX. Quatre transactions ultérieures impliquant 38,55 millions de NTX n'ont généré qu'environ 0,30 ETH, tandis qu'un transfert distinct de 10 millions de NTX via Mayan Protocol a rapporté environ 940 USDT.
Questions fréquemment posées
-
Quelle quantité de FET a été dérobée lors de l'attaque ?
L'attaquant a retiré 8 721 530 FET, d'une valeur d'environ 1,55 million de dollars à l'époque, depuis le contrat de conversion côté Ethereum de SingularityNET.
-
Quel est le lien entre le mint de NTX et le vol de FET ?
Une clé de minter NuNet dormante a créé 408 532 878 NTX 29 minutes après le retrait de FET et a envoyé les tokens vers le même portefeuille de réception.
-
Le contrat du bridge FET a-t-il été directement contourné ?
Les enquêteurs attribuent le retrait à une clé d'autorisation backend compromise et à une signature de confiance valide, plutôt qu'à un contournement direct du contrat.
-
Quelles protections ont échoué lors du retrait de FET ?
La fonction conversionIn n'appliquait pas le plafond de 1 million de FET utilisé pour les transferts sortants sur Ethereum. Son message signé ne liait pas non plus le destinataire final.
-
Quelles mesures sont prises après l'incident ?
Fetch.ai a suspendu les conversions AGIX-vers-FET et son bridge côté Ethereum par précaution. La rotation et la révocation des identifiants, suivies de la réouverture des services, constituent les tests clés de la remédiation.