$FET A ~$2M эксплойт затронул Fetch.ai и NuNet. Самое интересное — в том месте, где нарушилась граница доверия.

По данным исследователей безопасности, злоумышленник использовал Ethereum TokenConversionManagerV3 у Fetch.ai и вывел примерно $1,56M стоимости FET. Того же злоумышленника связывают с активностью, связанной с NuNet, где примерно $452K стоимости NTX были вредоносно отчеканены. Это дает сообщаемую суммарную стоимость около $2M.

Blockaid и PeckShield связали активность с одним и тем же злоумышленником. Fetch.ai признала инцидент и заявила, что расследует его, а пользователям посоветовали не взаимодействовать с затронутыми контрактами.

Вот что нам известно.

Моя интерпретация отличается от простого названия этого «хаком ИИ-токенов».

Главная проблема — авторизация.

Токен может иметь сильную «историю», но если механизм, который решает, кто может выполнять конвертации или создавать предложение, имеет уязвимость, то сама по себе история не защищает систему. Похоже, что у Fetch.ai случилось несанкционированное перемещение существующих токенов, а в инциденте с NuNet — несанкционированное создание токенов. Это разные режимы отказа, но оба раскрывают одну и ту же более общую проблему: допущения о доверии в смарт-контрактах важнее, чем нарратив отрасли.

Я пока не считаю точную первопричину окончательно установленной. Расследование всё еще важно.

Для меня это напоминание — анализировать слой авторизации, а не только тезис об ИИ.

Какую часть модели безопасности вы бы проверили в первую очередь?