$FET A ~$2MのエクスプロイトによりFetch.aiとNuNetが攻撃を受けました。興味深いのは、信頼境界がどこで破綻したのかという点です。

セキュリティ研究者によると、攻撃者はFetch.aiのEthereum TokenConversionManagerV3を悪用し、FETをおよそ$1.56M分流出させたとのことです。同じ攻撃者はNuNetに関する活動にも結び付けられており、約$452K相当のNTXが悪意をもって鋳造されたとされています。報告されている合算額はおよそ$2Mです。

BlockaidとPeckShieldは、これらの活動を同一の攻撃者に結び付けました。Fetch.aiはこのインシデントを認め、調査中だと述べました。一方で、ユーザーには影響を受けたコントラクトとのやり取りを避けるよう促されています。

以上が分かっていることです。

私の解釈は、これを「AIトークンのハック」と呼ぶだけとは異なります。

より大きな問題は認可(オーソリゼーション)です。

トークンには強い物語(ナラティブ)があっても、変換を実行できる相手や供給を作成できる相手を決める仕組みに弱さがあるなら、物語はシステムを守ってはくれません。Fetch.aiでは既存トークンの不正移動があったように見えますが、NuNetの件では不正なトークン作成が含まれていました。これは異なる失敗パターンですが、どちらも同じより大きな問題を露呈しています。つまり、スマートコントラクトの信頼に関する前提は、セクターの物語よりもはるかに重要だということです。

私は、正確な根本原因がまだ確定したとは考えていません。調査は依然として重要です。

私にとってこれは、「AIの主張」だけでなく、認可レイヤーを分析することのリマインドです。

あなたなら、セキュリティモデルのどの部分を最初に調べますか?