A Fetch.ai e a NuNet sofreram ataques separados que expuseram fraquezas no acesso privilegiado em infraestrutura cripto conectada. 

Os incidentes envolveram transferências não autorizadas e criação de tokens no valor aproximado de US$ 2 milhões. Empresas de segurança associaram ambos os ataques à mesma carteira de recebimento durante as investigações preliminares. 

Os eventos também levantaram novas preocupações sobre a gestão de chaves privadas em infraestrutura de blockchain.

A PeckShield informou que o atacante drenou cerca de 8,7 milhões de FET no valor de US$ 1,53 milhão de uma infraestrutura relacionada à Fetch.ai. 

O atacante também cunhou aproximadamente 408,5 milhões de tokens NTX avaliados em cerca de US$ 462.730. A Blockaid identificou separadamente cerca de US$ 1,56 milhão em FET removidos de um conversor e aproximadamente US$ 452.000 em NTX recém-emitidos.

A Blockaid detectou um exploit em andamento em @Fetch_ai, na Ethereum. A mesma carteira exploradora então recebeu uma grande cunhagem de NTX da conta do deployer @nunet_global. ~US$2,01M até agora (~US$1,56M de FET drenados do conversor + ~US$452k de NTX cunhados) no cluster. O ataque ainda…

— Blockaid (@blockaid_) 19 de setembro de 2026

O valor combinado dos ativos vinculados à carteira do atacante atingiu aproximadamente US$ 2,01 milhões. Uma análise de acompanhamento conectou a cunhagem não autorizada de NTX à mesma carteira de recebimento.

Credenciais comprometidas expuseram infraestrutura crítica

A investigação preliminar da Fetch.ai indicou que credenciais de assinatura comprometidas provavelmente permitiram que o atacante acessasse infraestrutura crítica. No entanto, as evidências disponíveis não estabelecem que uma única chave privada controlou os dois ataques.

A análise da blockchain, por outro lado, sugere que a chave de cunhagem da NuNet pode ter enfrentado um comprometimento separado. A distinção continua importante porque ambos os incidentes envolveram autorização privilegiada em vez de exploração direta dos contratos do token subjacente.

A SlowMist descobriu que o TokenConversionManagerV3 da Fetch.ai dependia de uma assinatura ECDSA de uma única conta externamente controlada. Essa assinatura autorizou a função conversionIn() envolvida na drenagem de FET.

A função também não tinha um controle checkLimits(amount), segundo a análise da SlowMist. Ela não verificou se provas de queima (burn) ou de lock existiam na blockchain antes de processar a conversão.

Como resultado, comprometer a chave do autorizador deu ao atacante a autorização necessária para drenar a FET do conversor. O incidente, portanto, destacou como credenciais privilegiadas podem fornecer acesso a uma infraestrutura conectada sem exigir um exploit direto de contrato.

A Fetch.ai disse que trabalhou com a SingularityNET para desabilitar as carteiras e contratos afetados. Mais tarde, o projeto afirmou que não havia contratos da Fetch.ai em risco. Também pausou as conversões de AGIX para FET como precaução.

Uma análise on-chain do exploit já está disponível no ASI:One. Ela rastreia o ataque da chave de assinatura comprometida até as carteiras do saque (cash-out) do atacante. Esta não é a análise final. Leia o relatório: https://t.co/W95r50VMaY Junto com @SingularityNET, desativamos…

— Fetch.ai (@Fetch_ai) 20 de setembro de 2026

A oferta não autorizada de NTX envia o token da NuNet para baixo

Os dois ataques produziram efeitos diferentes nos tokens afetados porque envolveram mecanismos de fornecimento distintos. O incidente da FET removeu tokens já emitidos, enquanto o ataque da NuNet criou centenas de milhões de tokens NTX não autorizados.

Os dados da CoinMarketCap mostraram que o NTX estava sendo negociado por cerca de US$ 0,000066 após cair quase 95% em 24 horas. O token atingiu uma mínima histórica de US$ 0,00004075 em 20 de setembro.

A NuNet opera no ecossistema mais amplo de IA e criptomoedas e representa o segundo spin-off da SingularityNET, de acordo com a CoinMarketCap. A emissão não autorizada, portanto, afetou tanto a oferta do mercado quanto a confiança nos controles de emissão do token.

Os incidentes também se encaixam em um padrão mais amplo na indústria cripto. A TRM Labs registrou 207 hacks e US$ 972 milhões em perdas durante o primeiro semestre de 2026.

Comprometimentos de infraestrutura e de operações representaram cerca de 15% desses incidentes, mas responderam por aproximadamente 76% dos fundos roubados. O relatório de segurança de 2026 da CoinGecko também identificou violações de infraestrutura e de supply chain como riscos importantes.

De acordo com o relatório, essas violações causaram mais de US$ 1,8 bilhão em perdas entre janeiro de 2025 e julho de 2026. A exposição da chave privada também permaneceu uma grande fraqueza de segurança.

A Humanity Protocol já havia reportado chaves privadas expostas ligadas a perdas de até US$ 31 milhões. Seu token H caiu em seguida em até 90%.

A Fetch.ai disse que sua investigação continua em andamento. As principais perguntas incluem como as credenciais foram comprometidas, se as permissões afetadas foram totalmente rotacionadas e como a NuNet vai lidar com o NTX não autorizado associado ao atacante.

A postagem sobre o ataque com chave privada de US$ 2M da Fetch.ai e da NuNet apareceu primeiro na Coinfea.