Fetch.ai et NuNet ont subi des attaques distinctes qui ont mis en évidence des faiblesses en matière d’accès privilégié sur l’infrastructure crypto connectée. 

Les incidents ont impliqué des transferts non autorisés et la création de jetons pour une valeur d’environ 2 millions de dollars. Des sociétés de sécurité ont relié les deux attaques au même portefeuille de réception lors de leurs enquêtes préliminaires. 

Les événements ont également soulevé de nouvelles inquiétudes concernant la gestion des clés privées à travers l’infrastructure blockchain.

PeckShield a rapporté que l’attaquant a vidé environ 8,7 millions de FET d’une valeur de 1,53 million de dollars provenant de l’infrastructure liée à Fetch.ai. 

L’attaquant a aussi miné environ 408,5 millions de jetons NTX d’une valeur d’environ 462 730 $. Blockaid a identifié séparément environ 1,56 million de dollars de FET supprimés d’un convertisseur et environ 452 000 $ de NTX nouvellement émis.

Blockaid a détecté une exploitation en cours sur @Fetch_ai sur Ethereum. Le même portefeuille exploiteur a ensuite reçu un important mint de NTX depuis le compte déployeur de @nunet_global. ~2,01 M$ à ce stade (~1,56 M$ de FET vidés du convertisseur + ~452k NTX minés) sur le cluster. L’attaque est toujours…

— Blockaid (@blockaid_) 19 septembre 2026

La valeur combinée des actifs liés au portefeuille de l’attaquant s’élevait à environ 2,01 millions de dollars. Une analyse de suivi a relié le minting non autorisé de NTX au même portefeuille destinataire.

Des identifiants compromis ont exposé une infrastructure critique

L’enquête préliminaire de Fetch.ai a indiqué que des identifiants de signature compromis avaient probablement permis à l’attaquant d’accéder à une infrastructure critique. Toutefois, les éléments disponibles n’établissent pas qu’une seule clé privée contrôlait les deux attaques.

L’analyse de la blockchain suggère toutefois que la clé de minting de NuNet aurait pu faire l’objet d’une compromission distincte. La distinction reste importante car les deux incidents impliquaient une autorisation privilégiée plutôt qu’une exploitation directe des contrats du jeton sous-jacent.

SlowMist a constaté que le TokenConversionManagerV3 de Fetch.ai s’appuyait sur une signature ECDSA provenant d’un seul compte externe détenu (EOA). Cette signature autorisait la fonction conversionIn() impliquée dans le vidage de FET.

La fonction ne disposait également pas, selon l’analyse de SlowMist, d’un contrôle checkLimits(amount). Elle ne vérifiait pas si des preuves de burn ou de lock existaient on-chain avant de traiter la conversion.

En conséquence, compromettre la clé d’autorisation a donné à l’attaquant l’autorisation nécessaire pour vider le FET du convertisseur. L’incident a donc mis en évidence comment des identifiants privilégiés peuvent donner accès à une infrastructure connectée sans nécessiter une exploitation directe du contrat.

Fetch.ai a déclaré qu’elle avait travaillé avec SingularityNET pour désactiver les portefeuilles et les contrats concernés. Le projet a ensuite indiqué qu’aucun contrat Fetch.ai ne restait exposé au risque. Il a aussi suspendu les conversions AGIX vers FET par mesure de précaution.

Une analyse on-chain de l’exploitation est désormais disponible sur ASI:One. Elle retrace l’attaque depuis la clé de signature compromise jusqu’aux portefeuilles de retrait de l’attaquant. Ce n’est pas l’analyse finale. Lisez le rapport : https://t.co/W95r50VMaY En collaboration avec @SingularityNET, nous avons désactivé…

— Fetch.ai (@Fetch_ai) 20 septembre 2026

L’offre non autorisée de NTX fait baisser le jeton NuNet

Les deux attaques ont produit des effets différents sur les jetons concernés, car elles impliquaient des mécanismes d’approvisionnement distincts. L’incident lié au FET a supprimé des jetons déjà émis, tandis que l’attaque de NuNet a créé des centaines de millions de jetons NTX non autorisés.

Les données de CoinMarketCap ont montré que le NTX s’échangeait autour de 0,000066 $ après avoir chuté d’environ 95 % en 24 heures. Le jeton a atteint un plus bas historique de 0,00004075 le 20 septembre.

NuNet opère au sein de l’écosystème plus large de l’IA et de la crypto-monnaie et représente le deuxième spin-off de SingularityNET, selon CoinMarketCap. Le minting non autorisé a donc affecté à la fois l’offre du marché et la confiance dans les contrôles d’émission du jeton.

Les incidents s’inscrivent également dans un schéma plus large observé dans l’industrie crypto. TRM Labs a recensé 207 piratages et 972 millions de dollars de pertes au cours du premier semestre 2026.

Les compromissions d’infrastructure et d’exploitation représentaient environ 15 % de ces incidents, mais à elles seules environ 76 % des fonds volés. Le rapport de sécurité 2026 de CoinGecko a également identifié les failles d’infrastructure et de chaîne d’approvisionnement comme des risques majeurs.

Selon le rapport, ces failles ont causé plus de 1,8 milliard de dollars de pertes entre janvier 2025 et juillet 2026. La compromission de la clé privée est également restée une faiblesse majeure en matière de sécurité.

Humanity Protocol avait précédemment signalé des clés privées exposées liées à des pertes allant jusqu’à 31 millions de dollars. Son jeton H a ensuite chuté jusqu’à 90 %.

Fetch.ai a déclaré que son enquête se poursuit. Les questions clés incluent la manière dont les identifiants ont été compromis, si les privilèges concernés ont été entièrement renouvelés, et la façon dont NuNet traitera le NTX non autorisé associé à l’attaquant.

Le billet de Fetch.ai et NuNet ciblé dans l’attaque par clé privée de 2 M$ est apparu pour la première fois sur Coinfea.