9月19日,同一串地址几分钟内干了两件事:把Fetch.ai的兑换合约掏走8.72M枚$FET ,约两百万美元;转头给NuNet凭空增发408.5M枚NTX。 一个偷存量,一个造增量。安全团队把这两笔钱包标成同一聚簇。 机制上的关键点:AI叙事小币的合约权限普遍松。FET有正经团队,兑换模块仍留了可被利用的入口;NTX市值更小,铸币权限可能连多签都没走。攻击者挑的就是审计跟不上叙事热度、TVL又刚好够吃一口的项目。 我会这么处理:手上AI赛道里排名靠后、owner权限没锁的币先查铸币函数,查不到多签就先减;FET看团队24小时内会不会回购或烧币止血;NTX盯着那408.5M枚往哪走,开始分散转移就基本可以判死。 认错条件:FET若公告修复漏洞并用金库回购等价代币,减仓判断偏保守;NTX若那批新币被销毁或锁死,性质翻转。 攻击者查了合约权限,持币人没查。下一个被盯上的,还是同一类。