Fiyatlar yükleniyor…
🩸BEARISH

FET bridge hack: 1,55 milyon $ ve 408,5M NTX çalındı

Tehlikeye düşmüş bir yetkilendirme anahtarı ve atıl durumdaki NuNet minter kayıplara yol açtı; duraklatılan dönüşümler ve iptal edilmemiş kimlik bilgileri, iyileştirmenin asıl sınavı olarak öne çıkıyor.

Koordineli bir saldırı, 19 Eylül'de SingularityNET'in Ethereum tarafındaki dönüşüm sözleşmesinden yaklaşık 1,55 milyon dolar değerinde 8.721.530 FET sürdü. Yirmi dokuz dakika sonra, atıl durumdaki bir NuNet minter anahtarı 408.532.878 NTX oluşturdu ve tokenları aynı alıcı cüzdana gönderdi.

Athena adli raporu, iki olayı ortak cüzdan aktivitesi ve ayrı tehlikeye düşmüş kimlik bilgileri üzerinden birbirine bağlıyor. Araştırmacılar, güvenilen bridge yetkilendiricisinden gelen geçerli bir imzanın FET'i serbest bıraktığını tespit etti; bu da sözleşmeyi aşan doğrudan bir kusur yerine tehlikeye düşmüş bir backend anahtarına işaret ediyor. Ayrıca conversionIn fonksiyonunda, Ethereum'a giden transferlere uygulanan 1 milyon FET limiti bulunmuyordu ve bu sayede 8,72 milyon FET'in tamamı tek bir işlemle dışarı çıktı.

Neden önemli

Olay, yetkilendirme tasarımının çalınan bir anahtarın etkisini nasıl büyütebileceğini gösteriyor. İmzalanan mesaj nihai alıcıyı bağlamıyordu ve bu, saldırganın fonları kendi kontrolündeki bir adrese yönlendirmesine imkan tanıyordu. NuNet anahtarı Mart 2023'ten beri atıl durumdaydı, ancak bu anahtarla NuNet'in belgelenmiş token arzının kabaca yüzde 42'sine eşit bir miktar basıldı.

Fetch.ai, tedbir olarak AGIX'ten FET'e dönüşümleri ve Ethereum tarafındaki bridge'ini duraklattı; kendi sözleşmelerinin ve normal FET transferlerinin çalışmaya devam ettiğini belirtti. Bitvavo ise ayrıca aktif bir güvenlik olayına atıfta bulunarak WMTX yatırımlarını, çekimlerini ve işlemlerini kısıtladı; ancak mevcut analiz, WMTX'in aynı mekanizma üzerinden tehlikeye düştüğünü ortaya koymuyor.

Piyasa etkisi

Saldırgan, çalınan FET'i MetaMask'un swap altyapısı üzerinden yönlendirdi, büyük kısmını Ethereum'a çevirdi ve merkeziyetsiz likidite platformlarında 217 milyon NTX'ten fazlasını sattı. 20 Eylül, saat 01:10 UTC civarında merkez cüzdan kabaca 1,44 milyon dolar değerinde 547,89 ETH ve ayrıca 230 milyon NTX tutuyordu.

Likidite, sonraki NTX satışlarını hızla sınırladı. 38,55 milyon NTX içeren dört sonraki işlem yalnızca yaklaşık 0,30 ETH üretirken, Mayan Protocol üzerinden yapılan ayrı bir 10 milyon NTX transferi yaklaşık 940 USDT getirdi.

İlgili tokenler
$FET $NTX $AGIX $WMTX

Sıkça sorulan sorular

  1. Saldırıda ne kadar FET boşaltıldı?

    Saldırgan, SingularityNET'in Ethereum tarafındaki dönüşüm sözleşmesinden o sırada yaklaşık 1,55 milyon dolar değerinde 8.721.530 FET çekti.

  2. NTX basımı FET hırsızlığıyla nasıl bağlantılı?

    Atıl durumdaki bir NuNet minter anahtarı, FET çekiminden 29 dakika sonra 408.532.878 NTX oluşturdu ve tokenları aynı alıcı cüzdana gönderdi.

  3. FET bridge sözleşmesinin kendisi aşıldı mı?

    Araştırmacılar çekimi, doğrudan bir sözleşme aşımı yerine tehlikeye düşmüş bir backend yetkilendirme anahtarına ve geçerli bir güvenilen imzaya bağlıyor.

  4. FET çekimi sırasında hangi korumalar devre dışı kaldı?

    conversionIn fonksiyonu, Ethereum'a giden transferlerde kullanılan 1 milyon FET limitini uygulamadı. İmzalanan mesaj ayrıca nihai alıcıyı bağlamıyordu.

  5. Olay sonrası hangi adımlar atılıyor?

    Fetch.ai tedbir olarak AGIX'ten FET'e dönüşümleri ve Ethereum tarafındaki bridge'ini duraklattı. Kimlik bilgilerinin yenilenmesi ve iptali, ardından hizmetin yeniden açılması, iyileştirmenin temel sınavlarıdır.

Kaynak atıf
Şuradan derlenmiştir CryptoSlate · Doğrulanmış · Son güncelleme 2s önce
Orijinali aç →