安全公司 Blockaid 和 PeckShield 表示,同一名攻擊者在 9 月 19 日襲擊了兩個獨立的、面向 AI 的加密項目,合計捲走了接近 200 萬美元。

這次攻擊是如何展開的

攻擊者首先從屬於 Fetch.ai 的一個代幣轉換合約中,套走了約 870 萬枚 FET 代幣,價值約 153 萬美元。根據 Blockaid 的說法,隨後接收這些被盜資金的錢包被用來直接通過 NuNet 的部署者賬戶鑄造 4.085 億枚未經授權的 NTX 代幣,價值約 46.3 萬美元。正是這個共享錢包將兩次攻擊聯繫到同一名行爲者。

Blockaid 公開了漏洞利用者的錢包地址,並附上了一筆示例交易,幫助其他項目和交易所標記並阻止這些地址的後續資金流動。

代幣價格遭遇重挫

據不同追蹤器顯示,NuNet 的 NTX 代幣在此次漏洞利用後大幅暴跌,跌幅高達 65%-70%,而 FET 則約下跌 10%。攻擊者迅速行動,將一大部分被盜資金轉換爲 546 ETH,價值約 144 萬美元。這是一種常見策略,用於讓被盜加密資產更難追蹤或凍結。

尚無官方迴應

截至本報告發布之時,Fetch.ai 和 NuNet 都尚未發佈針對該漏洞的官方聲明。正在追蹤此次事件的安全研究人員呼籲:任何持有或正在使用這兩個生態系統中代幣的人,都應保持謹慎,直到相關團隊確認發生了什麼,以及他們的平臺是否可以再次安全使用。

這爲何重要

此次事件表明,AI 與注重計算的加密項目中存在一個反覆出現的薄弱環節。智能合約的權限結構如果被錯誤配置或被利用,可能會使攻擊者從某一個合約中抽走資金,並在另一個完全不相關的項目上鑄造未經授權的代幣,且使用的正是同一份被盜的訪問權限。