Quand la narration par l’IA est au plus chaud, quand il y a un problème, ce n’est souvent pas le modèle : ce sont les clés de signature.
Le 19 septembre, le même attaquant a successivement compromis Fetch.ai et NuNet :
1️⃣ Blockaid / PeckShield : Le champ conversionIn de TokenConversionManagerV3 a été vidé d’environ 8,72 millions de jetons $FET (environ 1,53–1,56 million de dollars). Le même groupe de portefeuilles a aussi, depuis le deployer de NuNet, frappé sans autorisation environ 408,5 millions de jetons $NTX (environ 450 000–460 000 dollars). Au total, environ 2 millions de dollars.
2️⃣ SlowMist : La cause profonde est que la conversionIn repose presque uniquement sur des autorisations via des signatures ECDSA utilisant presque un seul EOA ; il manque la logique de validation des quotas de type conversionOut.
3️⃣ Côté fonds illicites : PeckShield a suivi un grand volume converti en environ 546 $ETH (≈ 1,44 million de dollars) ; $NTX a déjà chuté de plus de 90 % sur la journée, tandis que la baisse relative est moindre — l’un relève d’une émission abusive et d’une dilution, l’autre d’un retrait du stock.
Ce qui mérite d’être surveillé, c’est la structure : ce n’est pas « encore un autre faille d’un contrat isolé », mais plutôt une surface de confiance partagée entre des projets, fondée sur la signature/la confiance d’émission. Une fois mise en défaut, les projets d’IA portés par un récit peuvent être visés en même temps, dans la même minute.
Selon des rapports de seconde main, Fetch.ai a publié une première reconstitution on-chain (indiquant que, du côté du pont vers SingularityNET, la clé de signature du backend et la clé d’émission de NuNet auraient été utilisées à tort) et a désactivé les portefeuilles/contrats liés à SingularityNET — à confirmer avec le texte officiel final.
À retenir en une phrase : quand le récit des agents IA retentit encore, la gouvernance des clés reste l’infrastructure.
Ne constitue pas un conseil en investissement.