🔍 Fetch.ai и NuNet: что на самом деле ломает скомпрометированный ключ подписи
Fetch.ai опубликовала предварительный on-chain анализ эксплойта своего контракта конвертации токенов. Команда заявляет, что атака прослеживается от скомпрометированного ключа подписи до кошельков злоумышленника, которым был произведён вывод средств; что затронутые кошельки и контракт были деактивированы вместе с SingularityNET; и что расследование продолжается. По оценкам, совокупный ущерб для Fetch.ai и NuNet составляет примерно 2 млн долларов — при этом за обеими атаками стоит один и тот же злоумышленник.
Три вещи о механизме:
1️⃣ Временная токен-мирграция снова даёт токену роль эмитента. Токены выпускаются или чеканятся с одной стороны потому, что off-chain-сайнер подтверждает, что нечто произошло на другой. На время этой миграции целостность предложения опирается на надёжность хранения ключа, а не на консенсус.
2️⃣ Подпись — это не доказательство. Контракт может проверить, что сообщение было подписано. Но он не может проверить, что описанное в сообщении событие вообще когда-либо произошло.
3️⃣ Возможность быстро деактивировать контракт и то, что он оказался раскрыт именно таким образом, идут из одного источника: привилегированного контроля. Это компромисс, который стоит назвать, а не считать багом.
Открытый вопрос: то, что оба проекта были опустошены одним и тем же злоумышленником, заставляет задуматься, не была ли это одна общая граница доверия, а не два отдельных сбоя.
Не является финансовым советом. Проведите собственное исследование.
#CryptoNews #Security
Fetch.ai опубликовала предварительный on-chain анализ эксплойта своего контракта конвертации токенов. Команда заявляет, что атака прослеживается от скомпрометированного ключа подписи до кошельков злоумышленника, которым был произведён вывод средств; что затронутые кошельки и контракт были деактивированы вместе с SingularityNET; и что расследование продолжается. По оценкам, совокупный ущерб для Fetch.ai и NuNet составляет примерно 2 млн долларов — при этом за обеими атаками стоит один и тот же злоумышленник.
Три вещи о механизме:
1️⃣ Временная токен-мирграция снова даёт токену роль эмитента. Токены выпускаются или чеканятся с одной стороны потому, что off-chain-сайнер подтверждает, что нечто произошло на другой. На время этой миграции целостность предложения опирается на надёжность хранения ключа, а не на консенсус.
2️⃣ Подпись — это не доказательство. Контракт может проверить, что сообщение было подписано. Но он не может проверить, что описанное в сообщении событие вообще когда-либо произошло.
3️⃣ Возможность быстро деактивировать контракт и то, что он оказался раскрыт именно таким образом, идут из одного источника: привилегированного контроля. Это компромисс, который стоит назвать, а не считать багом.
Открытый вопрос: то, что оба проекта были опустошены одним и тем же злоумышленником, заставляет задуматься, не была ли это одна общая граница доверия, а не два отдельных сбоя.
Не является финансовым советом. Проведите собственное исследование.
#CryptoNews #Security