币圈界报道:

跨链桥遭袭后,持有FET、AGIX或NTX者需立即核查持仓状态

当前持有FET、AGIX或NTX的用户须明确:您的钱包并未被入侵,但用于旧版AGIX兑换FET的跨链桥已遭攻击。自9月19日起,该转换功能已被永久冻结,任何尝试执行交易的行为均无法完成。

以太坊核心合约遭清空:事件时间线与关键节点解析

TokenConversionManagerV3是SingularityNET在以太坊上的主控合约,承担着连接以太坊与Cardano链,并实现旧版AGIX向FET转换的功能。根据链上数据记录,攻击者于UTC时间20:21:47(区块高度26,013,913)调用conversionIn函数,向指定地址转移872万枚FET,估值约153万至155万美元。

不到半小时后,同一地址在UTC时间20:50:11生成了4.0853亿枚NuNet项目代币NTX,市场价值约为46万美元。值得注意的是,此次攻击未涉及用户私钥泄露,而是利用了基础设施签名密钥的外泄。

单一授权签名为何足以引发灾难:技术机制缺陷剖析

该合约中的conversionIn()函数仅依赖单一外部账户(EOA)的签名作为合法授权,这意味着只要拥有对应私钥,即可发起任意金额的转账。而其反向函数conversionOut()虽设有额度限制,但conversionIn()却无任何校验机制,形成致命缺口。

这一设计与今年Arbitrum上发生的多起去中心化交易所事件高度相似:系统是否去中心化不取决于代码,而取决于谁掌握密钥。一旦信任锚点失效,整个协议即刻崩塌。

未经授权铸造激增:超23亿单位代币被批量生成

9月20日,攻击者在同一地址进一步铸造2.6亿枚AGIX与5383.8万枚WMTx。WMTx为World Mobile Chain代币,确认系通过SingularityNET桥接协议违规生成。

PeckShield统计显示,截至9月20日09:21,攻击者控制资产总值达1677万美元,包括1.983亿枚AGIX(约1442万美元)、649枚以太币(约167万美元)及3353.8万枚WMTx(约62.7万美元)。同日Bitquery分析指出,涉及代币的非法总量接近23亿单位。

两者差异源于衡量维度不同:前者为实时市值估算,后者为代币数量。大量新代币注入市场,直接稀释所有现有持币者的权益比例,造成实质性的财富缩水。

Fetch.ai应对措施:暂停兑换服务并封锁受影响合约

Fetch.ai官方宣布两项紧急响应:一是无限期终止AGIX转FET的服务;二是出于安全考虑,暂停以太坊侧桥接功能。公司强调自身合约未被攻破,问题出在第三方基础设施,目前已协同SingularityNET禁用相关钱包与合约。

对用户的直接影响是:若您仍持有旧版AGIX但尚未兑换,当前通道已关闭。官方未公布重启时间,建议持续关注公告,避免被动等待。

五步快速自查:判断您是否受此次事件影响

大多数用户未直接受损,但以下事项可在几分钟内完成验证:

首先,确认持仓是否包含本次涉事代币——FET、AGIX、NTX、WMTx或CGV。若无,则仅属警示性事件。其次,检查是否有待处理的兑换请求,目前均已失效。第三,查看交易平台状态公告,部分平台可能暂停充值/提现。第四,审查并撤销曾授予桥接合约的无限授权。第五,警惕钓鱼诈骗,正规项目绝不会通过私信索要助记词或钱包连接。

价格剧烈波动揭示内在机制差异

FET价格从0.18美元跌至0.172美元,24小时内下跌约5%;而NTX价格波动更为极端,跌幅介于65%至95%,最低触及0.00004075美元。WMTx同期下跌约43%。

价格分化原因在于:FET供应量不变,仅流动性被抽离;而NTX因新增供应量骤增,引发严重稀释效应。小市值代币在类似事件中往往承受更大冲击,因其抗压能力较弱。

德国市场新规:通过持牌平台交易才是合规路径

自MiCA法规过渡期结束以来,德国居民购买加密资产必须通过持有CASP牌照的机构进行。这意味着交易场所选择受限,且信息披露更具强制性。可参考我们整理的持牌加密交易所清单。

需注意:代币是否在受监管平台上市,与其桥接安全性无关。交易所暂停充值并非意味着平台被黑,更多是预防未经授权代币流通的常规操作。

税务处理要点:亏损抵扣与持有期计算规则

依据德国《所得税法》第23条,加密资产属于私人处置交易。若一年内出售产生亏损,可用于抵扣同年其他收益,或结转至未来年度。超过一年持有期则收益免税,亏损亦不具税务意义。

每年1000欧元免税额度为关键门槛。若回购行为发生在亏损后不久,将重新开始持有期计算,延迟未来免税时机。务必保留取得日期与数量记录,举证责任由个人承担。

自我托管的边界:硬件钱包无法抵御桥接攻击

此次事件揭示一个核心认知误区:硬件钱包并不能保护通过桥接交换的资产。攻击目标并非用户密钥,而是系统级签名密钥。一旦代币交由第三方合约管理,安全即取决于该合约的设计,而非您的保管方式。

建议实践:长期持有资产应存放于未授权任何合约的独立地址;日常交互使用低余额的专用地址。此分隔策略成本极低,却能有效控制潜在损失范围。软件钱包在合理配置下,足以满足轻量级交互需求。

跨链桥的结构性脆弱:谁有权批准支付?

跨链桥的本质是信任中介:一端接收资产,另一端释放等额代币。中间环节的权限集中度越高,风险敞口越大。单一签名+无额度限制,正是最危险的架构形态。

评估项目时,不应只看技术宣传,而应追问:谁有批准权?需要几把密钥?每笔交易是否设限?若答案为“一把密钥,无上限”,则无论其余部分多么先进,都存在不可忽视的固有风险。

后续应对能力同样重要。能否识别并冻结非法铸造代币,将决定损失是否可控。未来几周,三个受影响代币的表现将清晰反映这一关键差异。

事件复盘:三件核心信息请务必牢记

第一,确认自身持仓,排查是否有待转换的旧版AGIX,并核实交易平台状态。第二,将长期持有的资产与交互用地址分离,使用硬件钱包存放核心资产。第三,制定理性税务策略,避免因匆忙卖出而错失抵扣机会。建议使用专业加密税务工具辅助记录与申报。

事件来源:The Crypto Times对铸造行为的链上分析,Cryptopolitan对签名密钥泄露的追踪报告,以及官方声明汇总。(截至2026年9月23日)本文不构成投资建议。价格与条款可能变动,请以最新官方信息为准。