في 19 سبتمبر، خلال دقائق من نفس السلسلة من العناوين، تم تنفيذ أمرين: سرقة عقد تحويل Fetch.ai بأكمله بمقدار 8.72 مليون من $FET ، أي نحو مليوني دولار؛ ثم في الاتجاه نفسه، إصدار 408.5 مليون من NTX بشكل مُفبرك لصالح NuNet. واحد يسرق مخزونًا، والآخر يصنع زيادة. قامت فرق الأمان بتعليم هاتين العمليتين تحت نفس التجمع. النقاط الجوهرية في الآلية: أذونات العقود للعملات الصغيرة في سردية الذكاء الاصطناعي تكون عادةً متراخية. لدى FET فريق جاد، وما زال في وحدة التبادل مدخل يمكن استغلاله؛ أما NTX فقيمته السوقية أصغر، وقد تكون صلاحية سكّ العملات لم تمر حتى عبر متعدد التوقيعات. المهاجم اختار بالضبط المشاريع التي يتأخر فيها التدقيق عن ضجيج السردية، والتي يكون فيها حجم TVL مناسبًا تمامًا لالتقاط لقمة. سأتعامل مع ذلك بهذه الطريقة: في قطاع AI، أبدأ بالتحقق من دوال السكّ للعملات التي تكون متأخرة في الترتيب ولا تكون صلاحيات owner مُقفلة؛ إذا لم أجد متعدد التوقيعات، فأبدأ بإنقاص الحصة. بالنسبة لـ FET، راقب هل لدى الفريق عمليات إعادة شراء أو حرق للرموز خلال 24 ساعة لوقف النزيف؛ وبالنسبة لـ NTX، تابع إلى أين ستتحرك تلك الـ 408.5 مليون من الرموز، وعندما تبدأ التحويلات بالتشتت يمكن غالبًا اعتبار القضية ميتة. شروط تصحيح التقييم: إذا أعلنت FET عن إصلاح الثغرة واستخدمت خزانة لإعادة شراء/تعويض رموز مكافئة، فحكم تقليل الحصة سيكون أكثر تحفظًا. وإذا تم إتلاف تلك الدفعة من العملات الجديدة أو قفلها، فإن طبيعة الأمر تنقلب. المهاجم راجع صلاحيات العقد، بينما حامل/حائزي العملات لم يراجعوا ذلك. الضحية التالية التي سيستهدفها، ستظل من نفس النوع.