Em 19 de setembro, a mesma sequência de endereços fez duas coisas em poucos minutos: roubou do contrato de troca da Fetch.ai 8,72M de $FET — cerca de dois milhões de dólares; em seguida, disparou uma emissão fictícia de 408,5M de NTX para a NuNet. Um furtou o estoque, o outro criou um incremento. O time de segurança marcou as duas transações das carteiras como pertencentes ao mesmo cluster. Pontos-chave do mecanismo: para moedas pequenas com narrativa de IA, as permissões de contrato geralmente são frouxas. O FET tem uma equipe legítima, mas o módulo de câmbio ainda deixou uma porta que pode ser explorada; o NTX tem uma market cap menor e a permissão de cunhagem talvez nem tenha passado por multiassinatura. O atacante escolhe exatamente projetos em que a auditoria não consegue acompanhar o “calor” da narrativa, e em que o TVL acaba sendo suficiente para morder um pedaço. Como vou tratar isso: em cripto da trilha de IA com classificação mais baixa e em que as permissões do owner não estão travadas, primeiro verifico a função de cunhagem; se não houver multiassinatura, começo reduzindo. Para o FET, observo se a equipe vai recomprar ou queimar moedas dentro de 24 horas para estancar o sangramento. Para o NTX, monitoro para onde vão aquelas 408,5M de moedas; assim que começarem a se dispersar em transferências, praticamente dá para dar como certo que é caso perdido. Critérios para reconhecer o erro: se o FET anunciar a correção da vulnerabilidade e fizer recompra equivalente via tesouraria, a decisão de reduzir deve ser mais conservadora; se o NTX destruir ou travar aquele lote de novas moedas, a natureza do caso se inverte. O atacante verificou as permissões do contrato, mas os detentores não verificaram. O próximo visado ainda será do mesmo tipo.