🔍 Fetch.ai und NuNet: Was ein kompromittierter Signing Key tatsĂ€chlich kaputt macht

Fetch.ai hat eine vorlĂ€ufige On-Chain-Analyse des Exploits seines Token-Conversion-Contracts veröffentlicht. Das Team sagt, der Angriff gehe von einem kompromittierten Signing Key zu den Auszahlung-Wallets des Angreifers zurĂŒck, dass die betroffenen Wallets und der Contract zusammen mit SingularityNET deaktiviert wurden und dass die Untersuchung noch lĂ€uft. Laut Berichten belĂ€uft sich der kombinierte Verlust ĂŒber Fetch.ai und NuNet hinweg auf ungefĂ€hr 2 Millionen US-Dollar, wobei derselbe Angreifer hinter beiden steckt.

Drei Dinge zum Mechanismus:

1ïžâƒŁ Eine Token-Migration verschafft einem Token vorĂŒbergehend wieder einen Issuer. Tokens werden auf einer Seite freigegeben oder geprĂ€gt, weil ein Off-Chain-Signer bestĂ€tigt (attestiert), dass auf der anderen Seite etwas passiert ist. FĂŒr die Dauer dieser Migration beruht die IntegritĂ€t des Supplies auf der SchlĂŒsselverwahrung, nicht auf dem Konsens.

2ïžâƒŁ Eine Signatur ist kein Beweis. Ein Contract kann verifizieren, dass eine Nachricht signiert wurde. Er kann jedoch nicht verifizieren, dass das im Text der Nachricht beschriebene Ereignis jemals eingetreten ist.

3ïžâƒŁ Dass man den Contract schnell deaktivieren kann und dass man genau dadurch so auffĂ€llig wird, kommt aus derselben Quelle: privilegierte Kontrolle. Das ist ein Kompromiss, den man beim Namen nennen sollte, nicht ein Bug.

Offene Frage: Dass beide Projekte vom selben Angreifer ausgenommen (abgedrained) wurden, wirft die Frage auf, ob es sich um eine gemeinsame Vertrauensgrenze handelte – statt um zwei separate AusfĂ€lle.

Keine finanzielle Beratung. Mach deine eigene Recherche.

#CryptoNews #Security