Sicherheitsfirmen von Blockaid und PeckShield berichten, dass derselbe Angreifer am 19. September zwei separate, auf KI ausgerichtete Krypto-Projekte angegriffen hat und dabei zusammen knapp 2 Millionen US-Dollar erbeutete.

Wie der Angriff ablief

Der Angreifer entleerte zuerst etwa 8,7 Millionen FET-Token, im Wert von ungefähr 1,53 Millionen US-Dollar, aus einem Token-Converter-Vertragskonto, das Fetch.ai gehört. Laut Blockaid wurde dieselbe Wallet, die diese gestohlenen Gelder erhalten hatte, anschließend verwendet, um 408,5 Millionen nicht autorisierte NTX-Token zu prägen, im Wert von rund 463.000 US-Dollar, direkt über das Deployer-Konto von NuNet. Diese gemeinsame Wallet ist es, die beide Angriffe mit einem einzigen Akteur verknüpft.

Blockaid veröffentlichte die Wallet-Adressen des Exploiters öffentlich, zusammen mit einem Beispiel-Transaktionsverlauf, sodass andere Projekte und Börsen weitere Bewegungen von diesen Adressen markieren und blockieren können.

Kursverluste bei Tokenpreisen

Der NTX-Token von NuNet ist Berichten verschiedener Tracker zufolge nach dem Exploit um bis zu 65–70 % abgestürzt, während FET um rund 10 % fiel. Der Angreifer ging schnell vor und wandelte einen großen Teil der gestohlenen Gelder in 546 ETH um, was etwa 1,44 Millionen US-Dollar entspricht – eine gängige Taktik, um gestohlene Krypto schwerer nachverfolgen oder einfrieren zu können.

Noch keine offizielle Antwort

Stand dieser Veröffentlichung haben weder Fetch.ai noch NuNet eine offizielle Stellungnahme zu dem Exploit veröffentlicht. Sicherheitsforscher, die den Vorfall verfolgen, fordern jeden, der Token aus einem der beiden Ökosysteme hält oder aktiv nutzt, auf, bis die Teams bestätigen, was passiert ist, und ob ihre Plattformen wieder sicher genutzt werden können, vorsichtig zu bleiben.

Warum das wichtig ist

Der Vorfall zeigt einen wiederkehrenden Schwachpunkt über KI- und rechenintensive Krypto-Projekte hinweg. Smart-Contract-Berechtigungsstrukturen, die falsch konfiguriert oder ausgenutzt werden, können es einem Angreifer ermöglichen, Gelder aus einem Vertrag abzugreifen und gleichzeitig nicht autorisierte Tokens in einem völlig separaten, nicht zusammenhängenden Projekt zu prägen – mithilfe desselben gestohlenen Zugriffs.