Fetch.aiとNuNetは、接続された暗号インフラ全体で特権アクセスの弱点が露呈する別々の攻撃を受けました。
この事件では、約200万ドル相当の不正な送金とトークンの作成が行われました。セキュリティ企業は、予備調査の中で両方の攻撃が同じ受取用ウォレットにつながっていると関連付けました。
さらに、これらの出来事はブロックチェーン・インフラにおける秘密鍵管理についての新たな懸念も引き起こしています。
PeckShieldは、攻撃者がFetch.ai関連のインフラから約870万FET(153万ドル相当)を流出させたと報告しました。
攻撃者はさらに、約4億850万NTXトークンをミントしており、その価値はおよそ46万2730ドルでした。Blockaidは別途、コンバーターから削除されたFETが約156万ドル、そして新たにミントされたNTXが約45.2万ドルであることを確認しました。
Blockaidは、イーサリアム上で@Fetch_aiに進行中のエクスプロイトがあることを検知しました。同じ搾取(エクスプロイター)ウォレットが、その後@nunet_globalのデプロイヤーアカウントから大量のNTXミントを受け取りました。~201万ドル相当(これまで)(~156万ドルのFETがコンバーターから流出 + ~45.2万ドル相当のNTXがミント)をクラスタ全体で確認。攻撃は依然…
— Blockaid(@blockaid_) 2026年9月19日
攻撃者ウォレットに紐づく資産の合計価値は約201万ドルに達しました。追加の分析により、無許可のNTXミントは同じ受取ウォレットに関連付けられました。
侵害された資格情報が重要インフラを露出
Fetch.aiの予備調査では、侵害された署名資格情報が攻撃者の重要インフラへのアクセスを可能にした可能性が示されました。ただし、入手可能な証拠は、1つのプライベートキーが両方の攻撃を制御していたことを立証していません。
一方、ブロックチェーン分析では、NuNetのミントキーが別個の侵害に遭っていた可能性が示唆されています。違いが重要なのは、どちらのインシデントも、基盤となるトークン・コントラクトの直接的な悪用ではなく、特権的な認可が関与していたためです。
SlowMistは、Fetch.aiのTokenConversionManagerV3が、単一の外部所有アカウント(EOA)からのECDSA署名に依存していたことを突き止めました。その署名により、FET流出に関与するconversionIn()関数が認可されました。
SlowMistの分析によると、この関数にはcheckLimits(amount)の制御も欠けていました。変換処理を行う前に、バーンまたはロックの証明がオンチェーン上に存在しているかどうかを検証していませんでした。
その結果、認可者(authorizer)の鍵を侵害すると、攻撃者はコンバーターからFETを引き出すために必要な認可を得られました。今回のインシデントは、特権的な資格情報が、直接のコントラクト悪用を必要とせずに、接続されたインフラストラクチャへのアクセスを可能にし得ることを示しました。
Fetch.aiはSingularityNETと協力して、影響を受けたウォレットとコントラクトを無効化したと述べました。その後、同プロジェクトは、危険にさらされたFetch.aiのコントラクトは残っていないとしました。さらに、安全策としてAGIXからFETへの変換を一時停止しました。
エクスプロイトのオンチェーン分析は現在、ASI:Oneで利用可能です。侵害された署名キーから攻撃者の現金化(cash-out)ウォレットまで、攻撃の流れを追跡しています。これは最終的な分析ではありません。レポートを読む: https://t.co/W95r50VMaY さらに、@SingularityNETとともに…無効化しました。
— Fetch.ai(@Fetch_ai) 2026年9月20日
無許可のNTX供給がNuNetのトークンを押し下げる
2つの攻撃は、関与した供給メカニズムが異なっていたため、影響を受けたトークンに異なる結果をもたらしました。FETのインシデントはすでに発行済みのトークンを削除しましたが、NuNetの攻撃は数億枚規模の無許可NTXトークンを新たに作成しました。
CoinMarketCapのデータによると、NTXは24時間で約95%下落した後、0.000066ドル前後で取引されていました。トークンは9月20日に史上最安値の0.00004075ドルを記録しました。
CoinMarketCapによると、NuNetはAIおよび暗号資産のより広いエコシステムの中で活動しており、SingularityNETからの2つ目のスピンオフです。したがって、無許可のミントは市場の供給と、トークン発行の統制に対する信頼の両方に影響を与えました。
これらのインシデントは、暗号資産業界全体に見られるより広いパターンにも当てはまります。TRM Labsは、2026年上半期に207件のハックと、9億7200万ドルの損失を記録しました。
インフラおよび運用上の侵害は、これらのインシデントの約15%を占めた一方で、盗まれた資金の約76%を占めていました。CoinGeckoの2026年のセキュリティレポートも同様に、インフラおよびサプライチェーンの侵害を主要なリスクとして挙げています。
レポートによれば、これらの侵害により、2025年1月から2026年7月までの間に損失は18億ドル超に達しました。プライベートキーの漏えいも、依然として主要なセキュリティ上の弱点でした。
Humanity Protocolは以前、最大3100万ドルの損失に関連する露出したプライベートキーを報告していました。その後、Hトークンは最大90%下落しました。
Fetch.aiは調査が継続中だと述べました。主要な疑問は、資格情報がどのように侵害されたのか、影響を受けた特権が完全にローテーション(更新)されているか、そして攻撃者に紐づく無許可NTXに対してNuNetがどう対応するかです。
Fetch.aiとNuNetが狙われた200万ドルのプライベートキー攻撃の投稿は、Coinfeaで最初に掲載されました。
