Fetch.ai và NuNet đã phải hứng chịu các cuộc tấn công riêng lẻ, làm lộ ra những điểm yếu trong quyền truy cập đặc quyền trên hạ tầng crypto được kết nối. 

Các sự cố liên quan đến việc chuyển tiền trái phép và tạo token trị giá khoảng 2 triệu USD. Các công ty an ninh liên kết cả hai cuộc tấn công với cùng một ví nhận trong quá trình điều tra ban đầu. 

Những diễn biến này cũng làm dấy lên mối lo ngại mới về việc quản lý khóa riêng trên hạ tầng blockchain.

PeckShield cho biết kẻ tấn công đã rút khoảng 8,7 triệu FET trị giá 1,53 triệu USD từ hạ tầng liên quan đến Fetch.ai. 

Kẻ tấn công cũng đã mint khoảng 408,5 triệu token NTX, trị giá vào khoảng 462.730 USD. Blockaid riêng lẻ đã xác định khoảng 1,56 triệu USD token FET bị rút khỏi một bộ chuyển đổi và khoảng 452.000 USD token NTX mới được mint.

Blockaid phát hiện một cuộc khai thác đang diễn ra trên @Fetch_ai ở Ethereum. Sau đó, chính ví của kẻ khai thác đã nhận một lượng mint lớn NTX từ tài khoản deployer của @nunet_global. Tính đến nay ~$2,01M (~$1,56M FET bị rút khỏi bộ chuyển đổi + ~$452k NTX được mint) trên toàn cụm. Vẫn đang tấn công…

— Blockaid (@blockaid_) ngày 19 tháng 9 năm 2026

Tổng giá trị các tài sản gắn với ví của kẻ tấn công đạt khoảng 2,01 triệu USD. Một phân tích tiếp theo đã liên hệ việc mint trái phép NTX với cùng một ví nhận tiền.

Các thông tin đăng nhập bị xâm phạm lộ ra hạ tầng quan trọng

Cuộc điều tra sơ bộ của Fetch.ai cho biết các thông tin đăng nhập ký bị xâm phạm có khả năng đã giúp kẻ tấn công tiếp cận hạ tầng quan trọng. Tuy nhiên, các bằng chứng hiện có không chứng minh rằng một khóa riêng đã điều khiển cả hai cuộc tấn công.

Phân tích trên blockchain lại cho thấy rằng khóa mint của NuNet có thể đã gặp một sự cố xâm phạm riêng. Sự khác biệt này vẫn quan trọng vì cả hai sự cố đều liên quan đến ủy quyền có đặc quyền thay vì khai thác trực tiếp các hợp đồng token nền tảng.

SlowMist phát hiện rằng TokenConversionManagerV3 của Fetch.ai dựa trên chữ ký ECDSA từ một tài khoản bên ngoài (externally owned account) duy nhất. Chữ ký đó đã ủy quyền cho hàm conversionIn() liên quan đến việc rút FET.

Hàm này cũng thiếu cơ chế kiểm tra checkLimits(amount) theo phân tích của SlowMist. Nó không xác minh xem các bằng chứng burn hoặc lock có tồn tại on-chain hay không trước khi xử lý quá trình chuyển đổi.

Kết quả là, việc làm lộ khóa của bộ ủy quyền (authorizer) đã cung cấp cho kẻ tấn công quyền ủy quyền cần thiết để rút FET khỏi bộ chuyển đổi. Sự cố vì thế đã nêu bật cách các thông tin đăng nhập có đặc quyền có thể cấp quyền truy cập vào hạ tầng được kết nối mà không cần khai thác lỗ hổng trực tiếp trên hợp đồng.

Fetch.ai cho biết họ đã phối hợp với SingularityNET để vô hiệu hóa các ví và hợp đồng bị ảnh hưởng. Sau đó, dự án cho biết không còn hợp đồng nào của Fetch.ai có nguy cơ. Họ cũng tạm dừng các chuyển đổi AGIX-to-FET như một biện pháp phòng ngừa.

Một phân tích on-chain về vụ khai thác hiện đã có trên ASI:One. Nó lần theo cuộc tấn công từ khóa ký bị xâm phạm đến các ví rút tiền của kẻ tấn công. Đây chưa phải là phân tích cuối cùng. Đọc báo cáo: https://t.co/W95r50VMaY Cùng với @SingularityNET, chúng tôi đã vô hiệu hóa…

— Fetch.ai (@Fetch_ai) ngày 20 tháng 9 năm 2026

Cung NTX trái phép khiến token của NuNet giảm thấp hơn

Hai cuộc tấn công tạo ra các tác động khác nhau lên các token bị ảnh hưởng vì chúng liên quan đến các cơ chế cung ứng khác nhau. Sự cố FET đã xóa các token đã được phát hành, trong khi cuộc tấn công của NuNet tạo ra hàng trăm triệu token NTX trái phép.

Dữ liệu của CoinMarketCap cho thấy NTX giao dịch quanh mức $0,000066 sau khi giảm gần 95% trong 24 giờ. Token đạt mức thấp nhất mọi thời đại là $0,00004075 vào ngày 20 tháng 9.

Theo CoinMarketCap, NuNet hoạt động trong hệ sinh thái AI và crypto rộng hơn, và là đợt tách nhánh thứ hai từ SingularityNET. Do đó, việc mint trái phép đã ảnh hưởng đến cả nguồn cung trên thị trường lẫn niềm tin vào các cơ chế kiểm soát phát hành token.

Những sự cố này cũng phù hợp với một mô hình rộng hơn trong ngành crypto. TRM Labs ghi nhận 207 vụ hack và 972 triệu USD thất thoát trong nửa đầu năm 2026.

Các sự cố về hạ tầng và vận hành chiếm khoảng 15% trong số những sự cố đó nhưng lại tương đương với khoảng 76% số tiền bị đánh cắp. Báo cáo bảo mật năm 2026 của CoinGecko cũng xác định các lỗ hổng về hạ tầng và chuỗi cung ứng là những rủi ro lớn.

Theo báo cáo, các vi phạm đó đã gây ra hơn 1,8 tỷ USD thất thoát trong giai đoạn từ tháng 1 năm 2025 đến tháng 7 năm 2026. Việc bị lộ khóa riêng cũng vẫn là một điểm yếu bảo mật lớn.

Trước đó, Humanity Protocol đã báo cáo việc lộ các khóa riêng liên quan đến các khoản lỗ lên tới 31 triệu USD. Token H của họ sau đó giảm tới 90%.

Fetch.ai cho biết cuộc điều tra của họ vẫn đang tiếp diễn. Các câu hỏi trọng tâm gồm: thông tin đăng nhập đã bị xâm phạm như thế nào, liệu các đặc quyền bị ảnh hưởng đã được xoay hoàn toàn hay chưa, và NuNet sẽ xử lý NTX trái phép gắn với kẻ tấn công ra sao.

Bài đăng về cuộc tấn công dùng khóa riêng 2 triệu USD nhắm vào Fetch.ai và NuNet lần đầu xuất hiện trên Coinfea.