20 сентября службы безопасности обнаружили аномальные транзакции минтинга в сети Ethereum. Тот же хакер, который ранее атаковал Fetch.ai и NuNet, снова нацелился на кросс-чейн мост SingularityNET. Уязвимость находилась не в логике смарт-контрактов, а в краже backend-ключей авторизационной подписи.
Масштаб атаки: 260 млн AGIX + 53.83 млн WMTx наминчены неавторизованно; хакер контролирует ~$16.77 млн (~198.3 млн AGIX); три последовательные атаки на AI-проекты ASI Alliance; компрометация backend-ключей кросс-чейн мостов.
По данным PeckShield, адрес атакующего высоко соответствует адресам из предыдущих атак на Fetch.ai и NuNet. Это demuestra серию из трех атак в близком временном промежутке, нацеленных на одну экосистему AI-протоколов.
| Проект | Тип атаки | Уязвимость | Статус |
|---|---|---|---|
| Fetch.ai | Кросс-чейн мост | Кража backend-ключа | Расследуется |
| NuNet | Кросс-чейн мост | Кража backend-ключа | Расследуется |
| SingularityNET | Кросс-чейн мост | Кража backend-ключа | Активная атака |
Атакующий продемонстрировал способность идентифицировать одинаковые уязвимости в разных проектах, что предполагает либо insider knowledge, либо тщательный реверс-инжиниринг. Координация атак указывает на стратегическое планирование, а не оппортунизм.
В традиционной архитектуре кросс-чейн мостов backend-ключ авторизационной подписи играет роль "окончательного арбитра". Когда актив блокируется на одной цепи, backend генерирует подписанное сообщение для минтинга на целевой цепи.
Проблема: on-chain контракт проверяет только подпись, не зная, что происходит off-chain. Один скомпрометированный ключ = полный контроль над минтингом.
Критическая уязвимость: Backend-ключ — единая точка доверия. Компрометация одного ключа позволяет произвольно минтить сотни миллионов токенов, неотличимых от легитимных кросс-чейн операций.
On-chain контракт не мог отличить легитимный кросс-чейн от произвольного минтинга — обе операции имели валидные подписи. Результат: нарушение общей эмиссии и разбавление доли существующих холдеров.
Fetch.ai опубликовал on-chain анализ на платформе ASI:One, детализируя масштаб неавторизованного минтинга. Цифры показывают серьезное нарушение токеномики проектов.
| Токен | Количество | Примерная стоимость | % от общего supply |
|---|---|---|---|
| AGIX | 260 млн | ~$14.42 млн | Уточняется |
| WMTx/WMTX | 53.83 млн | ~$2.35 млн | Уточняется |
| Итого | 313.83 млн | ~$16.77 млн | - |
Значительная часть наминченных токенов уже переведена на кошельки атакующего. Однако Fetch.ai отметил, что отчет "не финальная версия" — возможны корректировки на основе новых on-chain доказательств.
Неопределенность: Публичные материалы не содержат данных о изменении цены и рыночной капитализации до/после инцидента. Неясно, будут ли проекты уничтожать, откатывать или иначе обрабатывать неавторизованные токены.
Fetch.ai и SingularityNET совместно отреагировали на инцидент, запустив расследование и меры сдерживания. Координация показывает переход от индивидуальных атак к совместному ответу альянса.
Фокус остается на остановке утечки и прояснении пути атаки. Реальный профиль риска не будет полностью очерчен до появления дополнительных on-chain данных и технических оценок.
Системный вызов: Инцидент показывает, что пока индустрия инвестирует в AI-модели и нарративы, кросс-чейн архитектура и управление ключами не имеют consistent high-security стандартов. Одна скомпрометированная подпись может разрушить доверие к целой экосистеме.
Траектория этих переменных определит, станет ли кризис уроком или продолжительным дефицитом доверия. Для всей кросс-чейн инфраструктуры это forced re-examination: на месте ли institutional upgrades для предотвращения подобных атак?
«Безопасность — это не продукт, а процесс. В мире кросс-чейн инфраструктуры компрометация одного ключа может разрушить доверие к целой экосистеме».
— Андреас Антонопулос, эксперт по блокчейн-безопасности
