Cuando la narración de la IA está en su punto más caliente, cuando ocurre un problema, por lo general no es el modelo, sino las llaves de firma.
El 19 de septiembre, el mismo atacante comprometió sucesivamente Fetch.ai y NuNet:
1️⃣ Blockaid / PeckShield: El conversionIn de TokenConversionManagerV3 fue vaciado con aproximadamente 8,72 millones de $FET (≈$1,53M–$1,56M); el mismo clúster de carteras también emitió sin autorización desde el NuNet deployer cerca de 408,5 millones de $NTX (≈$450K–$460K). En total, ≈$2,0M.
2️⃣ SlowMist: La causa raíz es que la conversiónIn depende casi únicamente de autorizaciones firmadas con ECDSA usando una sola EOA, faltando el esquema de validación de límites de conversiónOut.
3️⃣ Lado del dinero ilícito: PeckShield detectó una gran cantidad que se convirtió en aproximadamente 546 $ETH (≈ $1,44 millones); $NTX llegó a caer más del 90% durante el día, mientras que la caída de forma relativa fue menor: una es una sobreemisión que diluye, la otra es la extracción del suministro existente.
Lo que vale la pena vigilar es la estructura: no es “otra vulnerabilidad de contrato único”, sino que si se rompe la superficie de confianza compartida —firmas/emisión de acuñación utilizadas entre proyectos—, los proyectos de narrativa de IA pueden quedar implicados simultáneamente en el mismo minuto.
Según informes de segunda mano, Fetch.ai ya publicó una revisión on-chain preliminar (indicando que las claves de firma del backend de la parte puente de SingularityNET y las claves de acuñación de NuNet se usaron indebidamente) y desactivó las carteras/contratos relacionados con SingularityNET; atenerse al borrador final oficial.
Elegir una frase: cuando la narrativa de agentes de IA vuelve a sonar, la gobernanza de claves sigue siendo la infraestructura.
No constituye asesoramiento de inversión.