Las firmas de seguridad Blockaid y PeckShield dicen que el mismo atacante atacó dos proyectos cripto centrados en IA distintos el 19 de septiembre, llevándose en conjunto cerca de 2 millones de dólares.

Cómo se Desarrolló el Ataque

El atacante primero drenó alrededor de 8,7 millones de tokens FET, valorados en aproximadamente 1,53 millones de dólares, desde un contrato convertidor de tokens perteneciente a Fetch.ai. Según Blockaid, la misma billetera que recibió esos fondos robados se usó después para acuñar 408,5 millones de tokens NTX no autorizados, valorados en alrededor de 463.000 dólares, directamente a través de la cuenta implementadora (deployer) de NuNet. Esa billetera compartida es la que vincula ambos ataques con un solo actor.

Blockaid publicó públicamente las direcciones de la billetera del explotador, junto con un ejemplo de transacción, lo que permite que otros proyectos y exchanges señalen y bloqueen cualquier movimiento adicional desde esas direcciones.

Los precios de los tokens reciben un golpe

El token NTX de NuNet cayó entre un 65% y un 70% tras el exploit, según distintos rastreadores, mientras que FET bajó alrededor de un 10%. El atacante se movió rápido para convertir una gran parte de los fondos robados en 546 ETH, valorados en aproximadamente 1,44 millones de dólares, una táctica común para hacer que las criptomonedas robadas sean más difíciles de rastrear o congelar.

Aún no hay respuesta oficial

A fecha de este informe, ni Fetch.ai ni NuNet han publicado un comunicado oficial que aborde el exploit. Los investigadores de seguridad que siguen el incidente están instando a cualquiera que tenga o use activamente tokens de cualquiera de los dos ecosistemas a mantenerse alerta hasta que los equipos confirmen qué ocurrió y si sus plataformas son seguras para usarse nuevamente.

Por qué esto importa

El incidente muestra un punto débil recurrente en proyectos cripto centrados en IA y en cómputo. Las estructuras de permisos de contratos inteligentes que, si se configuran mal o se explotan, pueden permitir que un atacante vacíe fondos de un contrato y emita tokens no autorizados en un proyecto completamente separado e independiente, usando el mismo acceso robado.