🔍 Fetch.ai e NuNet: o que uma chave de assinatura comprometida realmente quebra

A Fetch.ai publicou uma análise preliminar on-chain do exploit do seu contrato de conversão de tokens. A equipe afirma que o ataque, a partir de uma chave de assinatura comprometida, leva às carteiras de saque (cash-out) do atacante; que as carteiras afetadas e o contrato foram desativados junto com a SingularityNET; e que a investigação ainda está em andamento. As reportagens estimam a perda combinada entre Fetch.ai e NuNet em aproximadamente US$ 2 milhões, com o mesmo atacante por trás dos dois casos.

Três coisas sobre o mecanismo:

1️⃣ Uma migração de tokens temporariamente devolve a um token um emissor novamente. Tokens são liberados ou cunhados em um lado porque um signatário off-chain atesta que algo aconteceu do outro lado. Pelo tempo dessa migração, a integridade da oferta depende da custódia da chave, e não do consenso.

2️⃣ Uma assinatura não é uma prova. Um contrato pode verificar que uma mensagem foi assinada. Ele não pode verificar se o evento descrito na mensagem alguma vez aconteceu.

3️⃣ Conseguir desativar o contrato rapidamente e ser exposto dessa forma vêm do mesmo lugar: controle privilegiado. Esse é um trade-off que vale nomear, não um bug.

Pergunta em aberto: o fato de ambos os projetos estarem sendo drenados pelo mesmo atacante levanta a questão de saber se isso foi um único limite de confiança compartilhado, e não duas falhas separadas.

Não é conselho financeiro. Faça sua própria pesquisa.

#CryptoNews #Security