🔍 Fetch.ai と NuNet:侵害された署名鍵が実際に何を壊すのか

Fetch.ai は、トークン変換コントラクトのエクスプロイトについての暫定的なオンチェーン分析を公開しました。チームは、侵害された署名鍵から攻撃者の出金用ウォレットまでが追跡でき、影響を受けたウォレットとコントラクトは SingularityNET とともに無効化されており、調査は継続中だと述べています。報道では、Fetch.ai と NuNet を合わせた損失は約 200 万ドルで、両方の背後には同じ攻撃者がいるとされています。

仕組みについての 3 点:

1️⃣ トークンの移行は、一時的にトークンに発行者を“復活”させます。オフチェーンの署名者が、相手側で何かが起きたことを承認(証明)すると、その移行の一時期間中、片側ではトークンが解放されたり鋳造されたりします。この移行の間、供給の整合性は合意形成(コンセンサス)ではなく、鍵の保管(custody)に依存します。

2️⃣ 署名は証明ではありません。コントラクトはメッセージが署名されたことは検証できます。しかし、そのメッセージが説明する“出来事”が実際に起きたことまでは検証できません。

3️⃣ コントラクトを素早く無効化できること、そして今回のようにそれが露出してしまったこと。これらは同じ場所から来ています:特権(privileged)による制御。これは「バグ」ではなく、名付ける価値のあるトレードオフです。

未解決の問い:同じ攻撃者によって両プロジェクトが吸い上げられたことは、2 つの別々の失敗というより「1 つの共有された信頼境界」があったのではないか、という点を示唆します。

※金融アドバイスではありません。各自で調査してください。

#CryptoNews #Security