BiztonságKriptovaluta hírek

Fetch.ai és NuNet támadás: közel 2 millió dolláros incidens

A Fetch.ai és a NuNet rendszereihez kapcsolódó két biztonsági incidens mögött ugyanazt a támadói tárcát azonosították blokklánc-biztonsági elemzők. A jelenlegi adatok szerint mintegy 8,7 millió FET került ki egy Ethereum-alapú tokenkonverterből, miközben a NuNetnél körülbelül 408,5 millió NTX jogosulatlan kibocsátására került sor. Az események összértéke megközelíti a 2 millió dollárt, az NTX árfolyama pedig néhány óra alatt történelmi mélypontra zuhant.

Ugyanahhoz a támadóhoz kötik a Fetch.ai és NuNet incidensét

hekker

 

A szeptember 20-án nyilvánosságra került első vizsgálatok szerint a Fetch.ai és a NuNet elleni műveletek nem egymástól független események lehettek. A Blockaid biztonsági vállalat a Fetch.ai Ethereumon működő tokenkonverteréből történt pénzkivonást a 0x1572…c362 kezdetű és végű tárcához kapcsolta, majd ugyanaz a támadói klaszter a NuNet NTX tokenjének rendellenes kibocsátásában is megjelent.

A Fetch.ai esetében körülbelül 8,7 millió FET, az akkori árfolyamon mintegy 1,53–1,56 millió dollár értékű token került ki a konverterből. A NuNet oldalán nagyjából 408,5 millió új NTX jelent meg, amelynek piaci értékét az incidens kezdetén 450–460 ezer dollár körülire becsülték. A két művelet együttes névleges értéke így megközelítette a 2,01 millió dollárt.

A PeckShield által követett on-chain – vagyis közvetlenül a blokkláncon rögzített – tranzakciók szerint a támadó később az eszközök jelentős részét Etherre váltotta. A jelentések 546,36 ETH-ról szóltak, amely akkor körülbelül 1,44 millió dollárt ért. A CoinGecko szeptember 20-i, körülbelül 2619 dolláros ETH-árfolyamával számolva ugyanez a mennyiség mintegy 1,43 millió dollárt képvisel.

Ez azonban nem jelenti azt, hogy a támadó „elvesztette” volna a fennmaradó összeget. A tokenek árfolyama a tranzakciók közben változhatott, egyes eszközök más címeken maradhattak, és a váltások során jelentős piaci hatás, úgynevezett slippage is keletkezhetett. A slippage azt jelenti, hogy egy nagyobb tranzakció végrehajtási ára eltér attól az ártól, amely a kereskedés megkezdésekor látható volt.

Hogyan üríthették ki a Fetch.ai tokenkonverterét?

A Fetch.ai esetében a technikai részlet különösen érdekes. A Blockaid szerint a támadó egy érvényesnek elfogadott konverzió-hitelesítő aláírást használt fel a TokenConversionManagerV3 okosszerződés conversionIn funkciójának meghívásához. A tranzakció eredményeként a konverterben maradt FET készlet lényegében egyetlen művelettel felszabadult.

Ez fontos megkülönböztetés. A jelenlegi információk alapján nem arról van szó, hogy valaki feltörte volna magát a Fetch.ai natív blokkláncát vagy annak konszenzusmechanizmusát. A támadás az Ethereumon működő tokenkonverziós infrastruktúrát érintette.

A FET több hálózaton is létező eszköz. Az Artificial Superintelligence Alliance hivatalos oldala szerint a token Ethereumon, a Fetch hálózatán, Cardanón és más támogatott környezetekben is jelen van. A FET többek között tranzakciókra, stakingre – vagyis tokenek hálózatbiztonsági célú lekötésére –, irányításra és az Alliance AI-szolgáltatásainak használatára szolgál.

A támadás végleges oka ugyanakkor egyelőre nem tekinthető bizonyítottnak. Az, hogy a szerződés érvényesnek fogadott el egy aláírást, önmagában nem árulja el, hogyan jutott hozzá a támadó. Elméletileg szóba kerülhet kompromittált aláírói kulcs, hibás jogosultságkezelés, egy korábban létrehozott aláírás nem megfelelő felhasználhatósága vagy más implementációs probléma is. Ezek közül azonban egyiket sem indokolt tényként kezelni addig, amíg a projekt vagy a biztonsági szakértők részletes technikai elemzést, úgynevezett post-mortemet nem tesznek közzé.

Ez azért lényeges, mert a különböző támadási okok eltérő biztonsági problémát jelentenek. Egy okosszerződés programhibája más típusú javítást igényel, mint egy privát kulcs kompromittálódása vagy egy hibásan kialakított aláírási rendszer.

A NuNetnél még súlyosabb lehet a tokenomikai hatás

A NuNet esete piaci szempontból sokkal érzékenyebb. A biztonsági cégek szerint ugyanaz a támadói tárca jelentős mennyiségű, frissen létrehozott NTX-et kapott a NuNet deployer-, vagyis a token telepítéséhez kapcsolódó fiókjából. A PeckShield által idézett mennyiség körülbelül 408,5 millió NTX.

Ez nem egyszerűen egy már létező tokenkészlet ellopásának felel meg. Amennyiben a vizsgálatok megerősítik a jogosulatlan tokenkibocsátást, az közvetlenül érinti a tokenomikát, vagyis azt a gazdasági rendszert, amely meghatározza többek között egy token kínálatát, kibocsátását, elosztását és felhasználását.

A NuNet hivatalos dokumentációja 1 milliárd NTX-ben határozza meg a token dokumentált maximális készletét. A feltételezett 408,5 millió darabos jogosulatlan kibocsátás ennek a mennyiségnek 40,85 százalékával egyenértékű. Ez jól mutatja, miért reagált sokkal hevesebben az NTX piaca, mint a FET-é.

A NuNet egy decentralizált számítási infrastruktúrát épít, amelynek célja, hogy különböző tulajdonosok számítógépeit, GPU-it és más hardveres erőforrásait egy nyílt számítási hálózatban kapcsolja össze. Az NTX a rendszer utility, vagyis használati tokenje: a tervek szerint többek között a számítási erőforrások és szolgáltatások elszámolásában játszik szerepet. A projekt hálózata 2026. március 2-án indult élesben.

A NuNet hivatalos architektúrája Ethereum- és Cardano-alapú NTX-elszámolást is támogat. Emiatt egy tokenkibocsátással kapcsolatos jogosultsági probléma nem csupán rövid távú árfolyamkérdés: a bizalom szempontjából azt is tisztázni kell, hogyan volt lehetséges ekkora mennyiség létrehozása, milyen kulcsok vagy jogosultságok érintettek, illetve megakadályozható-e hasonló esemény más hálózati komponenseknél.

Az NTX történelmi mélypontra zuhant, a FET reakciója jóval enyhébb

Artificial Superintelligence Alliance (FET) árfolyam előrejelzés elemzés

Az incidens után az NTX árfolyama rendkívül gyorsan zuhant. A BeInCrypto szeptember 20-i jelentése szerint a token 0,000328 dollár körüli történelmi mélypontot ért el, majd nagyjából 0,0004 dollár környékén kereskedtek vele. A forrás akkori pillanatképe több mint 70 százalékos 24 órás esést jelzett. Más adatforrások eltérő időpontokban valamivel más értékeket mutathatnak, ami egy ilyen alacsony likviditású tokennél különösen gyakori.

A likviditás azt mutatja meg, mennyire lehet egy eszközt nagyobb mennyiségben megvenni vagy eladni anélkül, hogy maga a tranzakció jelentősen elmozdítaná az árfolyamot. Egy kisebb tokennél kevés vételi ajánlat állhat rendelkezésre a piacon, így egy támadó által piacra dobott jelentős tokenmennyiség rendkívül gyors árfolyamesést válthat ki.

Ez a mechanizmus különösen fontos az NTX esetében. Egy jogosulatlanul létrehozott, a dokumentált teljes kínálat jelentős részének megfelelő tokenmennyiség nemcsak tényleges eladási nyomást hozhat létre, hanem anticipált eladási nyomást is: a piaci szereplők már annak lehetőségére is eladhatnak, hogy további tokenek kerülnek forgalomba.

A FET esetében egészen mások az arányok. A CoinGecko szeptember 20-i pillanatképe körülbelül 0,178 dolláros FET-árat és mintegy 412 millió dolláros piaci kapitalizációt mutatott. A piaci kapitalizáció a forgalomban lévő tokenek számának és az aktuális árfolyamnak a szorzata; egyszerűsítve azt mutatja meg, mekkora piaci értéket képvisel az adott kriptoeszköz forgalomban lévő kínálata.

A támadás során érintett 8,7 millió FET a több mint 2,3 milliárd darabos forgalomban lévő kínálathoz képest viszonylag kis hányad. Ráadásul itt a jelenlegi információk alapján nem több százmillió új token létrehozásáról, hanem egy konverterben már meglévő készlet kiürítéséről beszélünk. Ez segíthet megmagyarázni, hogy miért volt a FET árfolyamreakciója nagyságrendekkel visszafogottabb az NTX zuhanásánál.

A szélesebb piaci környezetet sem szabad figyelmen kívül hagyni. A CoinGecko ellenőrzésünk időpontjában körülbelül 2,85 billió dolláros teljes kriptopiaci kapitalizációt és 0,78 százalék körüli 24 órás csökkenést jelzett. Ez azt mutatja, hogy a kriptopiacon általánosan is volt némi negatív nyomás, ezért a FET mozgását nem lehet teljes egészében a biztonsági incidensnek tulajdonítani.

Szeptember ismét megmutatta a kriptopiac biztonsági kockázatait

Artificial Superintelligence Alliance (FET) kriptodeviza blockklánc

A Fetch.ai és a NuNet eseménye nem elszigetelt szeptemberi incidens. A DefiLlama biztonsági adatbázisa szerint szeptember 17-én a Starkneten működő Nostra Money Market körülbelül 3,5 millió dolláros veszteséget szenvedett el egy oracle-manipuláció következtében. Egy oracle olyan adatforrás, amely például egy token külső piaci árát továbbítja egy okosszerződésnek. Ha ezt az árat sikerül manipulálni, egy hitelezési protokoll hibásan értékelheti a fedezeteket.

A hónap messze legnagyobb, a DefiLlama által nyilvántartott eseménye a szeptember 6-i Liquid Network incidens volt, amelyet az adatbázis 320 millió dolláros veszteségként és fedezet nélküli cross-chain tokenkibocsátásként tart nyilván. A szeptember első húsz napjára felsorolt ismert események értéke így már a Fetch.ai és NuNet támadása előtt is körülbelül 331 millió dollár körül járt.

Az összesítés ugyanakkor nem azt jelenti, hogy minden eset ugyanolyan jellegű lenne. A kriptoszektorban egészen eltérő támadási felületek léteznek: hibás okosszerződés-logika, kompromittált privát kulcs, nem megfelelő hozzáférés-vezérlés, manipulálható oracle, cross-chain bridge-hiba vagy tokenkibocsátási jogosultság egyaránt vezethet veszteséghez.

A Fetch.ai és a NuNet mostani ügye ebből a szempontból azért különösen tanulságos, mert a rendelkezésre álló adatok alapján éppen az engedélyezési és tokenkezelési infrastruktúra került a figyelem középpontjába. Egy blokkláncos rendszer biztonsága ugyanis nem ér véget magánál a blokkláncnál. A konverterek, hidak, deployer-fiókok, adminisztrátori kulcsok és aláíró rendszerek ugyanúgy kritikus támadási felületet jelentenek.

Mi következhet most a FET és az NTX számára?

Rövid távon nem elsősorban egy konkrét árfolyamcél a legfontosabb kérdés, hanem az, hogy a projektek milyen gyorsan és milyen részletességgel tudják tisztázni az incidensek technikai hátterét.

Egy kedvezőbb forgatókönyvben a támadás pontos forrását gyorsan azonosítják, a veszélyeztetett jogosultságokat visszavonják, az érintett szerződéseket vagy kulcsokat lecserélik, és bizonyíthatóvá válik, hogy további tokenek vagy pénzeszközök nincsenek veszélyben. A támadói eszközök egy részének befagyasztása vagy visszaszerzése szintén mérsékelhetné a tényleges veszteséget. Ebben az esetben a piaci figyelem fokozatosan visszatérhetne a projektek fundamentumaira.

Semleges forgatókönyv lehet, ha az incidens technikailag izolálható, de a vizsgálat és az esetleges helyreállítás hosszabb időt vesz igénybe. Ez a FET-nél elsősorban reputációs bizonytalanságot jelenthet, míg az NTX-nél a piacnak az esetlegesen forgalomba kerülő jogosulatlan tokenek sorsát is be kell áraznia.

A negatív forgatókönyv akkor erősödne, ha további érintett kulcsok vagy szerződések kerülnének elő, újabb jogosulatlan tokenkibocsátás történne, vagy nem lenne lehetséges egyértelműen megállapítani, mekkora része maradt veszélyben a rendszernek. Különösen az NTX-nél jelent komoly kockázatot az alacsony likviditás: ilyen piacon viszonylag kis dollárértékű eladás is rendkívül nagy százalékos ármozgást idézhet elő.

A legfontosabb következő információ ezért egy részletes hivatalos post-mortem lenne. Ebből derülhetne ki, pontosan hogyan került a támadó birtokába vagy felhasználási körébe a Fetch.ai-konverter által elfogadott autorizáció, illetve hogyan valósulhatott meg a NuNet deployer-fiókjához kapcsolódó nagymértékű tokenkibocsátás.

A támadás legfontosabb tanulsága

A Fetch.ai és NuNet esete jól mutatja, hogy egy kriptoprojekt piaci kockázata nem mérhető pusztán az alapul szolgáló blokklánc biztonságával. Egy technikailag biztonságos hálózat köré épített infrastruktúrában továbbra is lehetnek kritikus jogosultságok, konverterek, bridge-ek, adminisztrátori fiókok és tokenkibocsátási mechanizmusok.

A két token eltérő reakciója pedig arra is rávilágít, mennyire fontos a tokenomika és a likviditás. A FET esetében egy körülbelül 1,5 millió dolláros készlet kiürítése egy több százmillió dolláros kapitalizációjú, szélesebb piacon kereskedett eszközt érintett. A jóval kisebb NTX-nél viszont egy rendkívül nagy, jogosulatlan tokenmennyiség létrehozásának híre közvetlenül kérdőjelezte meg a kínálati oldalt.

Ezért a két incidens dollárban kifejezett nagysága önmagában nem mutatja meg teljesen a piaci következményeket. A Fetch.ai számára elsősorban a konverziós infrastruktúra biztonságának helyreállítása és a támadás okának tisztázása a feladat. A NuNet esetében ehhez a tokenkínálat integritásának és az NTX iránti bizalomnak a helyreállítása is társul.

Gyakori kérdések

Mi történt a Fetch.ai rendszerével?
Egy támadó körülbelül 8,7 millió FET-et vont ki a Fetch.ai Ethereumon működő tokenkonverteréből. A Blockaid szerint ehhez egy érvényesnek elfogadott konverzió-hitelesítő aláírást használt a TokenConversionManagerV3 szerződés conversionIn funkciójánál. A végleges technikai ok egyelőre nem ismert.

Feltörték a Fetch.ai blokkláncát?
A jelenlegi információk ezt nem támasztják alá. Az ismert incidens egy Ethereumon működő tokenkonvertert érintett, nem pedig a Fetch.ai natív hálózatának konszenzusát.

Mi történt a NuNet NTX tokenjével?
Biztonsági elemzők körülbelül 408,5 millió NTX rendellenes kibocsátását kapcsolták ugyanahhoz a támadói tárcához. A mennyiség a NuNet dokumentációjában szereplő 1 milliárd NTX-es maximális tokenkészlet 40,85 százalékának felel meg.

Miért zuhant sokkal nagyobbat az NTX, mint a FET?
Az NTX lényegesen kisebb és alacsonyabb likviditású piac, ráadásul a támadás a token kínálati oldalát is érintheti. Egy ekkora új tokenmennyiség létrehozása jelentős tényleges és várható eladási nyomást okozhat. A FET-nél ezzel szemben egy már meglévő konverterkészlet került ki.

Visszaszerezhetők még az ellopott eszközök?
Elméletileg igen, de ez nem garantált. A blokkláncon követhetők a tranzakciók, és bizonyos centralizált szolgáltatóknál lévő pénzeszközök adott körülmények között befagyaszthatók. A támadó azonban a jelentések szerint az eszközök jelentős részét már ETH-ra váltotta, ami bonyolíthatja a helyreállítást.

Biztonságos most FET-et vagy NTX-et tartani?
A jelenlegi információkból nem lehet általános biztonsági vagy befektetési következtetést levonni. Különösen fontos megvárni a projektek hivatalos technikai vizsgálatát, és ellenőrizni, hogy az érintett szerződéseket, jogosultságokat vagy kulcsokat milyen módon biztosították az incidens után.

Jogi nyilatkozat

Ez az anyag kizárólag tájékoztató és ismeretterjesztő célokat szolgál. Nem minősül befektetési, pénzügyi, jogi vagy kereskedési tanácsadásnak. A kriptovaluták és más digitális eszközök magas kockázatúak és rendkívül volatilisek lehetnek, árfolyamuk rövid idő alatt jelentősen változhat. Minden pénzügyi döntés előtt indokolt önálló kutatást végezni és mérlegelni az egyéni kockázatvállalási képességet.

Hozzászólás írása

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

Kapcsolódó cikkek

Több cikk betöltése Betöltés...Nincs több cikk.