币圈界报道:

多链代币异常生成揭示核心安全漏洞

Fetch.ai近期遭遇严重网络安全事件,攻击者利用泄露的签名密钥,从以太坊上的TokenConversionManagerV3合约中提取约870万枚FET,价值约150万美元。与此同时,通过同一攻击路径,超过4.09亿枚NTX被非法创建,估值接近46万美元。

攻击溯源指向失效的密钥授权机制

初步链上分析显示,攻击者凭借有效转换授权签名绕过验证流程,使合约释放了未授权余额。Blockaid指出,该操作依赖于已泄露的外部账户密钥,而项目方与SingularityNET已联合停用受影响钱包及合约。

ASI:One平台发布的追踪报告揭示了从受损密钥到攻击者套现地址的完整路径,但调查仍在进行中,尚未形成最终结论。

跨链代币异常发行范围持续扩大

接收FET的钱包随后关联至由NuNet部署者账户生成的4.09亿枚NTX。PeckShield进一步披露,该地址还涉及约2.6亿枚AGIX和5400万枚WMTX的非授权铸造行为。

综合来看,攻击者持仓估值逼近1700万美元。由于所有异常交易共享同一钱包实体,研究机构推断其为单一攻击者所为,但尚无法确认是单个密钥泄露还是多重凭证被盗。

被移除的FET资产规模

约870万枚FET从转换器合约中被释放,属于已有代币的非法提取。

新生成的未经批准的NTX数量

总计约4.09亿枚NTX在未获授权的情况下被创建,触及项目发行机制的核心环节。

新增代币铸造发现汇总

PeckShield报告确认额外存在大规模AGIX与WMTX的非授权发行,进一步凸显攻击影响的广度。

两种损失模式引发不同市场反应

FET的损失表现为存量资产被转移,未改变总供应量;而NTX的铸造则直接干预发行流程,制造了超出预期的新增代币。

CoinGecko数据显示NTX最大供应量为10亿枚,此次未经授权铸造占41%。然而,实际流通量可能因后续销毁或迁移而降低,数据提供商亦无法保证所有代币的有效性。

AGIX与WMTX的出现使问题复杂化:关注点已从“损失多少”转向“权限被滥用的程度”。

NTX价格暴跌主因解析

事件曝光后,NTX价格下挫近70%,并在9月20日触及新低,远超FET跌幅。这一差异主要源于铸造规模与市场深度的不匹配。

铸造量占供应比例极高

相当于声明最大供应量41%的代币被无序释放,引发投资者对稀释风险的强烈担忧。

市场流动性极度薄弱

CoinGecko数据显示NTX滚动24小时交易额不足5万美元,而非法铸造代币估值达46万美元,约为日均交易额的十倍,表明市场难以消化此类头寸。

缺乏即时验证能力

与可量化损失的资产不同,被滥用的签名权限仍可能持续生成代币,持有者必须依赖项目方证明权限已彻底撤销。

区分损失类型决定信任重建路径

FET持有者能清晰追踪资产去向,而NTX用户则面临供应量数据失真风险——当前公布的总量未必反映真实可用代币。

合法签名无法避免恶意指令执行

智能合约仅验证签名有效性,不审查授权意图。一旦密钥泄露,攻击者指令即被视为合法。

SlowMist指出,Fetch.ai的inbound conversion功能依赖单一外部账户签名,缺乏额外限制机制。这暴露出设计层面的系统性风险,需项目方在最终报告中明确解释。

Polymarket此前也出现类似困境:公共账本可记录交易结果,却难界定谁应被赋予发起权。

合约停用仅为临时遏制,根本问题未解

虽然暂停相关钱包和合约有助于控制事态,但未能解决权限滥用的根源。持有者仍需等待官方提供完整的权限清单与处理方案。

调查关键待决事项

需确认哪些密钥已泄露并完成撤销;哪些未经授权代币将被交易所或数据平台认可;是否存在其他使用相同签名结构的合约;以及项目方是否计划冻结、销毁或替换异常代币以弥补损失。

权限敞口比初始损失更具破坏力

事件初期估算损失约200万美元,但后续发现表明,真正威胁在于权限本身的价值。若无法证明所有受控权限已被清除,则潜在风险持续存在。

代币价格不仅反映已流失资产,更包含市场对供应量数据与合约信任度的不确定性。

本文仅作信息传递,不构成投资建议。随着项目方与安全团队持续披露进展,现有数据可能更新。