Des sociétés de sécurité, Blockaid et PeckShield, indiquent que le même attaquant a frappé deux projets crypto distincts axés sur l’IA le 19 septembre, s’enfuyant avec près de 2 millions de dollars au total.

Comment l’attaque s’est déroulée

L’attaquant a d’abord drainé environ 8,7 millions de jetons FET, d’une valeur approximative de 1,53 million de dollars, depuis un contrat de conversion de jetons appartenant à Fetch.ai. D’après Blockaid, le même portefeuille qui a reçu ces fonds volés a ensuite été utilisé pour frapper 408,5 millions de jetons NTX non autorisés, d’une valeur d’environ 463 000 dollars, directement via le compte déployeur de NuNet. Ce portefeuille commun relie les deux attaques à un seul et même acteur.

Blockaid a publié publiquement les adresses du portefeuille de l’auteur de l’exploitation, ainsi qu’un exemple de transaction, permettant à d’autres projets et échanges de signaler et de bloquer tout mouvement supplémentaire depuis ces adresses.

Les prix des tokens subissent un revers

Le token NTX de NuNet a chuté jusqu’à 65-70 % après l’exploitation, selon différents trackers, tandis que FET a baissé d’environ 10 %. L’attaquant s’est rapidement déplacé pour convertir une grande partie des fonds volés en 546 ETH, d’une valeur d’environ 1,44 million de dollars, une tactique courante utilisée pour rendre les crypto volées plus difficiles à tracer ou à geler.

Aucune réponse officielle pour l’instant

À la date de ce rapport, Fetch.ai et NuNet n’ont publié aucune déclaration officielle concernant l’exploitation. Des chercheurs en sécurité qui suivent l’incident exhortent toute personne détenant ou utilisant activement des tokens issus de l’un ou l’autre écosystème à rester prudente jusqu’à ce que les équipes confirment ce qui s’est passé et si leurs plateformes peuvent à nouveau être utilisées en toute sécurité.

Pourquoi cela compte

L’incident met en évidence un point faible récurrent dans les projets crypto axés sur l’IA et le calcul. Les structures de permissions des contrats intelligents qui, si elles sont mal configurées ou exploitées, peuvent permettre à un attaquant de siphonner les fonds d’un contrat et de créer des tokens non autorisés sur un projet entièrement distinct et sans lien, en utilisant le même accès volé.