🔍 Fetch.ai и NuNet: что на самом деле ломает скомпрометированный ключ подписи

Fetch.ai опубликовала предварительный on-chain анализ эксплойта своего контракта конвертации токенов. Команда заявляет, что атака прослеживается от скомпрометированного ключа подписи до кошельков злоумышленника, которым был произведён вывод средств; что затронутые кошельки и контракт были деактивированы вместе с SingularityNET; и что расследование продолжается. По оценкам, совокупный ущерб для Fetch.ai и NuNet составляет примерно 2 млн долларов — при этом за обеими атаками стоит один и тот же злоумышленник.

Три вещи о механизме:

1️⃣ Временная токен-мирграция снова даёт токену роль эмитента. Токены выпускаются или чеканятся с одной стороны потому, что off-chain-сайнер подтверждает, что нечто произошло на другой. На время этой миграции целостность предложения опирается на надёжность хранения ключа, а не на консенсус.

2️⃣ Подпись — это не доказательство. Контракт может проверить, что сообщение было подписано. Но он не может проверить, что описанное в сообщении событие вообще когда-либо произошло.

3️⃣ Возможность быстро деактивировать контракт и то, что он оказался раскрыт именно таким образом, идут из одного источника: привилегированного контроля. Это компромисс, который стоит назвать, а не считать багом.

Открытый вопрос: то, что оба проекта были опустошены одним и тем же злоумышленником, заставляет задуматься, не была ли это одна общая граница доверия, а не два отдельных сбоя.

Не является финансовым советом. Проведите собственное исследование.

#CryptoNews #Security