🔍 Fetch.ai y NuNet: qué rompe realmente una clave de firma comprometida
Fetch.ai ha publicado un análisis preliminar on-chain del exploit de su contrato de conversión de tokens. El equipo afirma que el ataque rastrea desde una clave de firma comprometida hasta las carteras de cobro del atacante, que las carteras y el contrato afectados fueron desactivados junto con SingularityNET, y que la investigación continúa. Los reportes sitúan la pérdida combinada entre Fetch.ai y NuNet en aproximadamente 2 millones de dólares, con el mismo atacante detrás de ambos.
Tres cosas sobre el mecanismo:
1️⃣ Una migración de tokens le da temporalmente a un token un emisor de nuevo. Los tokens se liberan o se acuñan en un lado porque un firmante fuera de la cadena (off-chain) atestigua que ocurrió algo en el otro. Durante la duración de esa migración, la integridad del suministro se apoya en la custodia de la clave, no en el consenso.
2️⃣ Una firma no es una prueba. Un contrato puede verificar que un mensaje fue firmado. No puede verificar que el evento que describe el mensaje haya ocurrido alguna vez.
3️⃣ Poder desactivar el contrato rápidamente y quedar expuesto de esta manera provienen del mismo lugar: control privilegiado. Ese es un intercambio (trade-off) que vale la pena nombrar, no un bug.
Pregunta abierta: que ambos proyectos hayan sido drenados por el mismo atacante plantea si esto fue un único límite de confianza compartido en lugar de dos fallos separados.
No es asesoramiento financiero. Haz tu propia investigación.
#CryptoNews #Security
Fetch.ai ha publicado un análisis preliminar on-chain del exploit de su contrato de conversión de tokens. El equipo afirma que el ataque rastrea desde una clave de firma comprometida hasta las carteras de cobro del atacante, que las carteras y el contrato afectados fueron desactivados junto con SingularityNET, y que la investigación continúa. Los reportes sitúan la pérdida combinada entre Fetch.ai y NuNet en aproximadamente 2 millones de dólares, con el mismo atacante detrás de ambos.
Tres cosas sobre el mecanismo:
1️⃣ Una migración de tokens le da temporalmente a un token un emisor de nuevo. Los tokens se liberan o se acuñan en un lado porque un firmante fuera de la cadena (off-chain) atestigua que ocurrió algo en el otro. Durante la duración de esa migración, la integridad del suministro se apoya en la custodia de la clave, no en el consenso.
2️⃣ Una firma no es una prueba. Un contrato puede verificar que un mensaje fue firmado. No puede verificar que el evento que describe el mensaje haya ocurrido alguna vez.
3️⃣ Poder desactivar el contrato rápidamente y quedar expuesto de esta manera provienen del mismo lugar: control privilegiado. Ese es un intercambio (trade-off) que vale la pena nombrar, no un bug.
Pregunta abierta: que ambos proyectos hayan sido drenados por el mismo atacante plantea si esto fue un único límite de confianza compartido en lugar de dos fallos separados.
No es asesoramiento financiero. Haz tu propia investigación.
#CryptoNews #Security
