Saldırgan Fetch.ai Token Dönüştürücüsünden 1,56 Milyon Dolarlık FET Süzüp Aldı
Tek imzalı yetkilendirme zafiyetiyle Fetch.ai token dönüştürücüsünden 1,56 milyon dolar FET süzüldü; aynı cüzdan NuNet'e saldırarak toplam kaybı 2,01 milyon…
AI ÖzetiAI
- Blockaid, saldırganın TokenConversionManagerV3 üzerindeki conversionIn fonksiyonunu geçerli imzayla tetiklediğini bildirdi.
- PeckShield, çalınan fonların 546,36 ETH'ye yani yaklaşık 1,44 milyon dolara çevrildiğini tespit etti.
- NTX, 20 Eylül'de 0,000328 dolarlık tüm zamanların dibine çakıldı ve 24 saatte yüzde 70'ten fazla değer kaybetti.
- NuNet deployer hesabından gelen mint yaklaşık 452 bin dolar değerindeydi ve kümenin toplamını 2,01 milyon dolara taşıdı.
Bir saldırgan, 20 Eylül'de Ethereum üzerindeki Fetch.ai token dönüştürücüsünden yaklaşık 1,56 milyon dolar değerinde FET süzüp aldı; zincir üstü adli analizler aynı cüzdanın NuNet (NTX) protokolüne düzenlenen koordineli baskına da karıştığını doğruladı. İhlalden saatler sonra uyarı yayımlayan güvenlik araştırma firması Blockaid, sömürücünün geçerli bir dönüşüm yetkilendirme imzasını (conversion-authorizer signature) kullanarak TokenConversionManagerV3 sözleşme modülündeki conversionIn fonksiyonunu tetiklediğini bildirdi. Tek bir yetkilendirilmiş çağrı, dönüştürücünün kasasında kalan FET arzının tamamını saldırganın kontrolündeki cüzdanlara boşaltmaya yetti; firma bu cüzdanları 0x1572...c362 adresiyle eşleştirdi.
Burada mekanizma, manşetteki rakam kadar önemli. Bu tür bir dönüştürücü, protokolle token arzı arasında durur ve değer taşımalarını yönetir — tıpkı cross-chain bridge (zincirler arası köprü) altyapısının varlıkları ağlar arasında taşıması gibi. Yetkili bir fonksiyonun kontrolü tek bir zayıf doğrulamaya yaslanıyorsa, modülün tüm bakiyesi tek bir işlemle riske giriyor demektir. Burada gördüğümüz de tam olarak bu: saldırgan, birkaç limitli çekimi zincirleme yapmak yerine tek bir imza doğrulamalı çağrı gönderdi ve modülü temizledi. Müdahalenin hızı da çarpıcı — tespit, kamuya açık uyarı ve cüzdan atfının hepsi aynı gün içinde tamamlandı; bu, zincir üstü güvenlik ekiplerinin artık dönüşüm altyapısını ne kadar yakından izlediğini gösteriyor. Henüz açıklanmayan konu ise Fetch.ai ekibinin iyileştirme ve tazminat planı; yazı itibarıyla böyle bir duyuru yayımlanmamıştı, dolayısıyla okuyucular fonların geri kazanımını doğrulanmamış saymalı. Seansın erken saatlerinde FET yaklaşık yüzde 5 gerilemişti; canlı spot verilerimiz son 24 saatteki düşüşü yüzde 6,7 olarak gösteriyor. Masamız bu hareketi, güvenlik manşetinin üzerine binen genel piyasa baskısı olarak okuyor; Artificial Superintelligence Alliance ekosisteminde sistemsel bir hasar işareti görmüyoruz.
NuNet Tokenı Rekor Dibe Çakıldı
Aynı cüzdan kümesi FET'in çok ötesine geçti. Zincir üstü veriler, Fetch.ai'dan ganimet toplayan cüzdanın NuNet'in NTX tokenından büyük bir mint'i doğrudan NuNet deployer hesabından aldığını gösteriyor; bu arz enjeksiyonu yaklaşık 452 bin dolar değerindeydi ve kümenin toplam işlem hacmini yaklaşık 2,01 milyon dolara taşıdı. PeckShield'in takip analizine göre sömürücü çalınan fonları bu sırada 546,36 ETH'ye, analiz anındaki değeriyle yaklaşık 1,44 milyon dolara çevirdi bile — çıkış likiditesi zayıf bir tokandan kaçmak için izlenen standart bir aklama adımı. Asıl darbeyi NTX yedi: token 20 Eylül'de 0,000328 dolarlık tüm zamanların en düşük seviyesine (ATH altı) çakıldı ve haberi yazdığımızda 0,0004 dolar civarında işlem görüyordu; varlığı listeleyen her borsa mekânında holder'lar kapıya doğru hücum ettiği için 24 saatteki kayıp yüzde 70'in üzerinde. Düşük piyasa değerli bir token için tek bir cüzdanın yeni arzı kontrol etmesi felaketle sonuçlandı. Olay, sektör için zaten sancılı geçen bir ayın ortasına düştü. Üç gün önce Starknet tabanlı borçlanma protokolü Nostra, manipüle edilmiş bir oracle (zincir dışı veri besleme mekanizması) yüzünden 3,5 milyon dolar kaybetti; Eylül ayında Fetch.ai sızması yaşanmadan önce toplam hack takip verileri 17 olayda yaklaşık 331 milyon dolarlık kayıt defterine işaret ediyordu — büyük bölümü 320 milyon dolarlık Liquid Network ihlalinden geliyordu. FET ve NTX olaylarının eklenmesiyle ayın sömürü toplamı 333 milyon doların üzerine çıktı. Genel piyasa tablosu da tampon sunmadı: toplam kripto piyasa değeri gün içinde yaklaşık yüzde 4 geriledi ve analistlerin klasik ayı piyasası koşulları olarak tanımladığı riskten kaçışlı ortam, sıkışmış tokenlara alıcı yaklaşmasını engelledi.
Yalnızca İmzaya Dayalı Yetkilendirme Sorgulanıyor
İki olayın ortak yayı gözden kaçmaz: tek bir saldırgan, iki protokol ve zincir dışı tek bir imzaya güvenen ortak bir yetkilendirme zafiyeti. SlowMist'in olay sonrası analizi kök nedeni net biçimde ortaya koyuyor: conversionIn() fonksiyonu tek bir EOA'ya ait ECDSA imzasını tek doğrulama katmanı olarak kullanmış, conversionOut()'un taşıdığı checkLimits(amount) modifier'ını hiç almamış ve zincir üzerinde hiçbir şeyi doğrulamamış. Birincil kanıttan okunan çözüm de tartışmasız — her yetkili çağrının zincir üstü doğrulaması ve miktar limiti olmalı. Dönüştürücü ve köprü tipi modüller bu standardı benimseyene kadar COINOTAG, Eylül'ün 333 milyon dolarlık kayıp defterinin büyümeye devam etmesini bekliyor. Bölüm ayrıca, yapay zekaya bağlı tokenların yeniden inceleme altına aldığı bir döneme denk geldi; FET gibi yapay zeka tokenlarının odakta olduğu kapsamlı haberimiz, manşet riskinin sektör için nasıl üst üste binmeye başladığını gösteriyor.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


