攻击者一笔签名调用窃取Fetch.ai(FET)代币兑换器156万美元资产
攻击者通过单次签名调用从Fetch.ai代币兑换器盗取156万美元FET,同一钱包集群涉案总额约201万美元,NuNet(NTX)代币崩跌逾70%。
AI 摘要AI
- 攻击者单笔签名调用盗取156万美元FET,归属地址0x1572...c362
- NuNet部署方账户向赃款钱包铸造约45.2万美元NTX,集群涉案约201万美元
- 攻击者将赃款兑换为546.36 ETH,价值约144万美元
- NTX于9月20日跌至0.000328美元历史新低,24小时跌幅超70%
一笔签名卷走Fetch.ai兑换器全部余额
9月20日,一名攻击者从以太坊上的Fetch.ai(FET)代币兑换器(Fetch.ai token converter)中盗取了价值约156万美元的FET。链上取证随后将同一钱包与针对NuNet(NTX)协议的协同攻击关联在一起。安全研究机构Blockaid在事件发生后数小时内即发出警报,其报告指出,攻击者利用一份有效的兑换授权签名,调用了处理FET兑换的合约模块TokenConversionManagerV3中的conversionIn函数。仅凭这一次经过授权的调用,兑换器中剩余的全部FET库存便被扫入攻击者控制的地址——该机构将其归属于0x1572...c362。
比起156万美元这个标题数字,攻击机制本身更值得警惕。此类兑换器位于协议与代币供应之间,负责在不同部署之间转移价值,其角色类似跨链桥在两条网络之间搬运资产。一旦某个特权函数的授权仅依赖薄弱的校验,整个模块的余额就暴露在单笔交易的风险之下。这次事件正是如此:攻击者没有分多次进行有上限的提取,而是提交了一笔经签名验证的调用,一次性清空模块。从发现、公开预警到钱包归属确认,全部在当天完成——这样的响应速度,说明链上安全团队对兑换类基础设施的监控已高度常态化。截至发稿,Fetch.ai团队尚未就补救措施或用户补偿发布任何声明,资金能否追回仍是未确认状态,读者应以官方后续公告为准。盘初FET一度下跌约5%,实时现货数据显示其24小时内跌幅已达6.7%;我们的判断是,这是大盘抛压叠加安全事件标题所致,并非对Artificial Superintelligence Alliance生态的根本性打击。
NTX崩跌至历史新低
同一钱包集群的行动远不止于FET。链上数据显示,Fetch.ai赃款钱包直接从NuNet部署方账户收到了大笔新铸造的NuNet NTX代币,这批供应注入价值约45.2万美元,使该集群的合计涉案金额升至约201万美元。PeckShield的追踪进一步显示,攻击者随后将赃款兑换为546.36 ETH,按分析时点计算价值约144万美元——这是针对退出流动性匮乏代币的标准洗钱操作。NTX首当其冲:9月20日崩跌至0.000328美元的历史新低,发稿时徘徊在0.0004美元附近,24小时内跌幅超过70%,持有人在所有上市交易所夺路而逃。对一个小市值代币而言,单一钱包掌控新增供应,足以造成毁灭性打击。本次事件也发生在一个极为惨淡的月份:三天前,Starknet借贷协议Nostra因预言机被操纵损失350万美元;而在Fetch.ai被盗之前,本月汇总的黑客追踪数据已记录17起事件、损失约3.31亿美元,其中绝大部分来自3.2亿美元的Liquid Network入侵。将FET与NTX两案计入后,9月漏洞损失总额已突破3.33亿美元。大盘亦无任何缓冲——当日加密货币总市值下跌约4%,风险偏好收缩,分析师将其描述为典型的熊市环境,买家对受困代币避之不及。
仅凭签名授权遭质疑
两起事件的脉络清晰可见:一名攻击者、两个协议、同一处弱点——把信任押在一枚链下签名上的授权逻辑。SlowMist的事后分析精准锁定了根因:conversionIn()仅依赖单一EOA的ECDSA签名作为唯一校验,缺少conversionOut()所携带的checkLimits(amount)修饰符,且未在链上做任何验证。从一手证据直接得出的补救结论毫不含糊——每一次特权调用都必须附带链上验证与金额上限。在兑换器与桥接类模块普遍采纳这一标准之前,COINOTAG预计9月这份3.33亿美元的损失账单还将继续延长。事件发生之际,AI概念代币正面临新一轮审视;相关报道《FET等AI代币成焦点》显示,标题风险正在该板块持续叠加。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


