Один и тот же адрес, в течение нескольких часов переведший из Fetch.ai около 8,7 млн FET, а затем на стороне NuNet отчеканивший 408,5 млн NTX。
Согласно раскрытию со стороны органов безопасности, токеновый конверсионный контракт Fetch.ai понёс убыток примерно в 1,56 млн долларов. Атакующий использовал действующую конверсионную авторизационную подпись, вызвав функцию conversionIn в TokenConversionManagerV3 и забрав оставшиеся в конвертере FET。
Затем тот же адрес также был связан с выпуском 408,5 млн NTX через аккаунт развертывания NuNet; по тогдашним ценам это стоило около 452 000 долларов. PeckShield отследил, что впоследствии соответствующие активы были обменены примерно на 546,36 ETH, стоимостью около 1,44 млн долларов。
Самое легко допустить ошибку — напрямую свести обе ситуации к «одной и той же уязвимости». На данный момент можно подтвердить лишь то, что один и тот же адрес и две группы ончейн-действий связаны между собой; как именно была получена авторизационная подпись и почему на стороне NuNet вообще смогли отчеканить монеты, ещё не проведён полный технический разбор。
Дальше нужно смотреть на две вещи: публиковал ли Fetch.ai источник авторизационной подписи, и объяснил ли NuNet, как эта партия NTX была обработана。
$FET
Согласно раскрытию со стороны органов безопасности, токеновый конверсионный контракт Fetch.ai понёс убыток примерно в 1,56 млн долларов. Атакующий использовал действующую конверсионную авторизационную подпись, вызвав функцию conversionIn в TokenConversionManagerV3 и забрав оставшиеся в конвертере FET。
Затем тот же адрес также был связан с выпуском 408,5 млн NTX через аккаунт развертывания NuNet; по тогдашним ценам это стоило около 452 000 долларов. PeckShield отследил, что впоследствии соответствующие активы были обменены примерно на 546,36 ETH, стоимостью около 1,44 млн долларов。
Самое легко допустить ошибку — напрямую свести обе ситуации к «одной и той же уязвимости». На данный момент можно подтвердить лишь то, что один и тот же адрес и две группы ончейн-действий связаны между собой; как именно была получена авторизационная подпись и почему на стороне NuNet вообще смогли отчеканить монеты, ещё не проведён полный технический разбор。
Дальше нужно смотреть на две вещи: публиковал ли Fetch.ai источник авторизационной подписи, и объяснил ли NuNet, как эта партия NTX была обработана。
$FET
