La misma persona, la misma billetera, dos proyectos, casi dos millones de dólares.

El 19 de septiembre, las afirmaciones de las firmas de seguridad Blockaid y PeckShield coincidieron. El atacante primero se llevó 870.000 tokens FET de un contrato de intercambio de tokens, aproximadamente 1,53 millones de dólares. Luego, la billetera que recibió el dinero acuñó en la cuenta de despliegue de NuNet, de la nada, 408,5 millones de tokens NTX, alrededor de 46.300 dólares. Lo que enlaza ambos hechos es la misma dirección.

La autoridad de acuñación recae en la cuenta de despliegue, y eso era precisamente el diseño de este sistema. El diseño no estaba mal; lo que ocurre es que la llave se puso en el lugar equivocado, y termina siendo una máquina expendedora de efectivo. Los dos proyectos están haciendo negocios de computación descentralizada: el código está separado, pero la persona, las herramientas y el flujo de guardia suelen apoyarse en el mismo esquema.

En la industria, a esta clase de incidente se le suele llamar “compromiso de un solo punto”. La realidad suele ser que, si cede un punto, la pared del lado también se cae, porque dos muros comparten la misma base.

Que el dinero se pueda recuperar o no es otra cuestión. Los 400 millones de tokens acuñados permanecen en la cadena; el libro contable lo registra con total claridad. El valor lo determina el mercado. Los dos proyectos tendrán que enfrentar el mismo problema: cómo explicarle a los usuarios estos 400 millones de tokens que aparecieron de la nada.

La retrospectiva posterior siempre encuentra algunos pasos que se podrían haber evitado. Pero el mismo día, el personal de guardia solo ve las alertas que saltan; lo demás ocurre en otros lugares.

La cerradura es la que ellos mismos instalaron.

Y la llave también fue la que ellos mismos extraviaron.

#链上安全 #AI