🔍 Fetch.ai dan NuNet: apa yang sebenarnya rusak akibat kunci penandatanganan yang dikompromikan
Fetch.ai telah memublikasikan analisis awal di rantai (on-chain) tentang eksploit pada kontrak konversi token-nya. Tim tersebut mengatakan serangan berawal dari kunci penandatanganan yang dikompromikan hingga ke dompet penarikan (cash-out) milik pelaku. Mereka juga menyatakan dompet yang terdampak dan kontraknya telah dinonaktifkan bersama dengan SingularityNET, dan penyelidikan masih berlangsung. Laporan menyebut total kerugian gabungan di Fetch.ai dan NuNet sekitar $2 juta, dengan pelaku yang sama di balik keduanya.
Tiga hal tentang mekanismenya:
1️⃣ Migrasi token sementara membuat sebuah token kembali memiliki penerbit (issuer). Token dilepas atau dimintakan di satu sisi karena penanda tangan (signer) di luar rantai menyatakan bahwa sesuatu telah terjadi di sisi lain. Selama masa migrasi itu, integritas suplai bertumpu pada pengelolaan kunci (key custody), bukan pada konsensus.
2️⃣ Tanda tangan (signature) bukanlah bukti. Sebuah kontrak dapat memverifikasi bahwa sebuah pesan telah ditandatangani. Namun kontrak tidak dapat memverifikasi bahwa peristiwa yang digambarkan oleh pesan tersebut benar-benar pernah terjadi.
3️⃣ Kemampuan untuk menonaktifkan kontrak dengan cepat dan terekspos dengan cara ini berasal dari sumber yang sama: kontrol istimewa (privileged control). Ini adalah trade-off yang layak disebutkan, bukan bug.
Pertanyaan terbuka: fakta bahwa kedua proyek dikuras oleh pelaku yang sama menimbulkan pertanyaan apakah ini adalah satu batas kepercayaan yang dibagi bersama, bukan dua kegagalan terpisah.
Bukan nasihat keuangan. Lakukan riset Anda sendiri.
#CryptoNews #Security
Fetch.ai telah memublikasikan analisis awal di rantai (on-chain) tentang eksploit pada kontrak konversi token-nya. Tim tersebut mengatakan serangan berawal dari kunci penandatanganan yang dikompromikan hingga ke dompet penarikan (cash-out) milik pelaku. Mereka juga menyatakan dompet yang terdampak dan kontraknya telah dinonaktifkan bersama dengan SingularityNET, dan penyelidikan masih berlangsung. Laporan menyebut total kerugian gabungan di Fetch.ai dan NuNet sekitar $2 juta, dengan pelaku yang sama di balik keduanya.
Tiga hal tentang mekanismenya:
1️⃣ Migrasi token sementara membuat sebuah token kembali memiliki penerbit (issuer). Token dilepas atau dimintakan di satu sisi karena penanda tangan (signer) di luar rantai menyatakan bahwa sesuatu telah terjadi di sisi lain. Selama masa migrasi itu, integritas suplai bertumpu pada pengelolaan kunci (key custody), bukan pada konsensus.
2️⃣ Tanda tangan (signature) bukanlah bukti. Sebuah kontrak dapat memverifikasi bahwa sebuah pesan telah ditandatangani. Namun kontrak tidak dapat memverifikasi bahwa peristiwa yang digambarkan oleh pesan tersebut benar-benar pernah terjadi.
3️⃣ Kemampuan untuk menonaktifkan kontrak dengan cepat dan terekspos dengan cara ini berasal dari sumber yang sama: kontrol istimewa (privileged control). Ini adalah trade-off yang layak disebutkan, bukan bug.
Pertanyaan terbuka: fakta bahwa kedua proyek dikuras oleh pelaku yang sama menimbulkan pertanyaan apakah ini adalah satu batas kepercayaan yang dibagi bersama, bukan dua kegagalan terpisah.
Bukan nasihat keuangan. Lakukan riset Anda sendiri.
#CryptoNews #Security
