Когда AI-нарратив достигает пика популярности, беда часто не в модели — а в ключе подписи.

19 сентября один и тот же атакующий последовательно взломал Fetch.ai и NuNet:

1️⃣ Blockaid / PeckShield: conversionIn в TokenConversionManagerV3 был выведен из строя примерно на 8,72 млн токенов $FET (около $1,53–$1,56 млн); та же группа кошельков также без разрешения чеканила примерно 408,5 млн $NTX с deployer NuNet (около $450–$460 тыс.). В сумме — около $2 млн.

2️⃣ SlowMist: первопричина в том, что conversionIn почти полностью опирается на авторизацию через ECDSA-подпись с одного EOA, отсутствует проверка лимитов как в механизме conversionOut.

3️⃣ Канал с незаконными средствами: PeckShield отслеживает крупные конвертации примерно в 546 $ETH (около $1,44 млн); $NTX в течение дня рухнул более чем на 90%, $FET просадка была относительно меньше — один случай связан с размыванием через эмиссию, другой — с изъятием из имеющегося объёма.

Что стоит держать в фокусе — структура: это не «ещё одна одиночная брешь в контракте», а единая для разных проектов доверенная подпись/доверие к минтингу, которая, если будет подорвана, позволяет AI-повествовательным проектам оказаться «в одной минуте» связанными по цепочке.

По сообщениям из вторых рук, Fetch.ai уже выпустила предварительный ончейн-разбор (утверждается, что на стороне бриджа SingularityNET украли ключ подписи бэкенда и минтинг-ключ NuNet), а также отключила связанные с этим кошельки/контракты — ориентируйтесь на официальный финальный вариант.

Одна фраза на выбор: как только вновь звучит нарратив об AI-агентах, управление ключами остаётся базовой инфраструктурой.

Это не является инвестиционной рекомендацией.

#Fetchai #NuNet #安全事件 #Web3 #AI