• L’attaquant a siphonné 1,56 million de dollars en FET depuis le TokenConversionManagerV3 de Fetch.ai le 20 septembre.

• Le portefeuille de l’exploitant 0x1572…c362 a reçu un mint d’environ 452 000 dollars en NTX de la part du déployeur de NuNet.

• L’activité combinée à travers le cluster de portefeuilles a atteint environ 2,01 millions de dollars.

Une signature siphonne le convertisseur Fetch.ai

Un attaquant a siphonné environ 1,56 million de dollars en FET depuis le convertisseur de jetons Fetch.ai sur Ethereum le 20 septembre, et des investigations on-chain relient désormais le même portefeuille à une opération coordonnée contre le protocole NuNet (NTX). Blockaid, la société de recherche en sécurité dont l’alerte est partie dans les heures suivant la brèche, a rapporté que l’exploitant a déployé une signature de conversion autorisée valide afin d’invoquer la fonction conversionIn sur TokenConversionManagerV3, le module de contrat qui traite les conversions de FET. Un seul appel autorisé a suffi pour libérer l’intégralité du stock restant de FET du convertisseur vers des portefeuilles contrôlés par l’attaquant, que la société attribue à l’adresse 0x1572...c362.

Le mécanisme compte autant que le chiffre mis en avant. Un convertisseur de ce type se situe entre un protocole et son offre de jetons, faisant transiter la valeur entre des déploiements à la manière dont les ponts inter-chaînes déplacent des actifs entre des réseaux — et lorsque l’autorisation entourant une fonction privilégiée s’appuie sur un contrôle trop léger, l’équilibre complet du module est exposé à une seule transaction. C’est ce qui s’est produit ici : au lieu d’enchaîner plusieurs retraits plafonnés, l’attaquant a envoyé un appel unique validé par signature et a vidé le module. La rapidité de la réponse — détection, alerte publique et attribution au portefeuille ayant toutes eu lieu le même jour — reflète à quel point les équipes de sécurité on-chain surveillent désormais de près les infrastructures de conversion. Ce qui reste non divulgué, c’est toute déclaration de l’équipe Fetch.ai concernant une remédiation ou une compensation ; aucune annonce de ce type n’avait été publiée au moment de la rédaction, aussi les lecteurs doivent-ils considérer la récupération des fonds comme non confirmée. Plus tôt au cours de la session, FET avait chuté d’environ 5 % ; les données spot en direct affichent maintenant une baisse de 6,7 % sur les 24 dernières heures, un mouvement que notre desk interprète comme une pression plus large du marché s’ajoutant à la une sécuritaire, plutôt qu’un dommage systémique pour l’écosystème de l’Alliance de l’Artificial Superintelligence.

Le jeton NuNet s’effondre jusqu’à un niveau record

Le même groupe de portefeuilles a bougé bien au-delà de FET. Les données on-chain montrent que le portefeuille “loot” de Fetch.ai a reçu une grande émission du jeton NTX de NuNet directement depuis le compte de déploiement de NuNet ; une injection de liquidité évaluée à environ 452 000 dollars, qui a porté l’activité combinée du cluster à environ 2,01 millions de dollars. La traçabilité de PeckShield précise en plus que l’exploiteur a depuis échangé les produits volés contre 546,36 ETH, soit environ 1,44 million de dollars au moment de cette analyse — une étape classique de blanchiment visant à échapper à un jeton dont la liquidité de sortie est faible. Le NTX a subi l’essentiel du contrecoup : il s’est effondré à un plus bas historique de 0,000328 $ le 20 septembre et s’échangeait près de 0,0004 $ au moment du signalement, en baisse de plus de 70 % en 24 heures alors que les détenteurs se sont précipités pour quitter la position sur toutes les plateformes qui listent l’actif. Pour un jeton à faible capitalisation, un seul portefeuille contrôlant une nouvelle offre s’est révélé catastrophique. L’incident survient aussi dans un mois brutal pour le secteur. Nostra, un protocole de prêt sur Starknet, a perdu 3,5 millions de dollars à cause d’un oracle manipulé trois jours plus tôt, et les données agrégées de suivi des piratages avaient déjà enregistré environ 331 millions de dollars de pertes sur 17 incidents en septembre avant la fuite de fonds de Fetch.ai — la majeure partie provenant de la brèche de Liquid Network (320 millions de dollars). En incluant les épisodes FET et NTX, le total des exploits du mois dépasse désormais 333 millions de dollars. Le marché au sens large n’a offert aucun répit : la capitalisation totale du marché crypto a reculé d’environ 4 % dans la journée, dans un contexte “risk-off” que les analystes décrivent comme des conditions classiques de marché baissier, maintenant les acheteurs à l’écart des jetons en détresse.

Autorisation à signature unique sous surveillance

L’enchaînement observé sur les deux incidents est difficile à manquer : un seul attaquant, deux protocoles, et une faiblesse commune dans la logique d’autorisation qui fait confiance à une seule signature hors chaîne. L’analyse post-incident de SlowMist identifie la cause avec précision : conversionIn() s’appuyait sur une unique signature ECDSA d’un seul EOA comme contrôle exclusif, en omettant le modificateur checkLimits(amount) que porte conversionOut(), et sans effectuer de vérification en chaîne. La remédiation, lue directement dans la preuve principale, est sans ambiguïté : chaque appel privilégié doit faire l’objet d’une validation on-chain et de limites sur les montants. Tant que les modules de type convertisseur et pont n’adoptent pas cette norme, COINOTAG s’attend à ce que le grand livre des pertes de 333 millions de dollars de septembre continue de s’alourdir. L’épisode s’inscrit aussi dans un contexte où les jetons liés à l’IA font l’objet d’un regain d’attention ; notre couverture connexe, avec des jetons IA comme FET au centre, montre comment le risque lié aux gros titres s’amplifie pour l’ensemble du secteur.