As empresas de segurança Blockaid e PeckShield afirmam que o mesmo atacante atingiu dois projetos cripto com foco em IA em 19 de setembro, fugindo com quase US$ 2 milhões no total.
Como o ataque se desenrolou
O atacante primeiro drenou cerca de 8,7 milhões de tokens FET, no valor de aproximadamente US$ 1,53 milhão, de um contrato conversor de tokens pertencente à Fetch.ai. De acordo com a Blockaid, a mesma carteira que recebeu esses fundos roubados foi então usada para cunhar 408,5 milhões de tokens NTX não autorizados, no valor de cerca de US$ 463.000, diretamente através da conta de implantador (deployer) da NuNet. Essa carteira compartilhada é o que liga os dois ataques a um único ator.
A Blockaid publicou publicamente os endereços da carteira do autor do exploit, junto com um exemplo de transação, permitindo que outros projetos e exchanges sinalizem e bloqueiem movimentos adicionais desses endereços.
Os preços dos tokens sofrem um golpe
O token NTX da NuNet caiu entre 65% e 70% após o exploit, segundo diferentes rastreadores, enquanto o FET caiu cerca de 10%. O atacante agiu rapidamente para converter uma grande parte dos fundos roubados em 546 ETH, no valor de aproximadamente US$ 1,44 milhão, uma tática comum usada para tornar o cripto roubado mais difícil de rastrear ou congelar.
Nenhuma resposta oficial ainda
Até o momento deste relatório, nem a Fetch.ai nem a NuNet emitiram uma declaração oficial abordando o exploit. Pesquisadores de segurança acompanhando o incidente estão pedindo que qualquer pessoa que detenha ou use ativamente tokens de qualquer um dos ecossistemas permaneça cautelosa até que as equipes confirmem o que aconteceu e se suas plataformas são seguras para uso novamente.
Por que isso importa
O incidente mostra um ponto fraco recorrente em projetos cripto focados em IA e computação. Estruturas de permissões de contratos inteligentes que, se forem configuradas incorretamente ou exploradas, podem permitir que um atacante drene fundos de um contrato e crie tokens não autorizados em um projeto totalmente separado e não relacionado, usando o mesmo acesso roubado.
