Експлуатація Fetch.ai (FET): $1,56 млн виведено з конвертера токенів після компрометації ключа підпису

Експлуатація Fetch.ai FET знову звернула увагу на безпеку крипто-мостів після того, як приблизно 1,56 мільйона доларів США FET було виведено з контракту конверсії токенів на Ethereum 19 вересня 2026 року. Інцидент розпочався з виведення близько 8,72 мільйона FET, а потім розширився на несанкціоновану діяльність, що стосувалася NTX, AGIX, WMTx та CGV. Он-чейн-дослідження пов’язали цей ширший інцидент із скомпрометованою інфраструктурою авторизації, яка використовувалася в міжзв’язаних системах міграції та мостів токенів. Читачі, які стежать за токеном після інциденту з безпекою, можуть відстежувати поточні ціну та ринкові дані FET разом із оновленнями від проектів, що задіяні.
Атака не призвела до компрометації всіх токенів FET або базової мережі Fetch.ai. Натомість вона виявила ризики, що виникають, коли привілейовані підписувальні дані контролюють доступ до великих балансів токенів, що зберігаються в контрактах міграції або мостів. Ця різниця має значення, оскільки зловмисник, схоже, використав довірену авторизацію, а не порушив механізм консенсусу Fetch.ai чи безпосередньо отримав доступ до звичайних гаманців користувачів. Тому розслідування зосереджено на тому, як були скомпрометовані привілейовані дані, яку вартість зловмиснику вдалося реально отримати та які зміни безпеки можуть бути внесені в екосистему Artificial Superintelligence Alliance.
Що сталося під час експлуатації Fetch.ai FET?
Експлуатація Fetch.ai FET відбулася 19 вересня 2026 року, коли нападник вивів приблизно 8 721 530 FET з контракту TokenConversionManagerV3 на ethereum. Токени мали вартість приблизно $1,53 мільйона до $1,56 мільйона на той момент, що робило цю транзакцію найбільш очевидним прямим фінансовим збитком, пов’язаним з початковим етапом інциденту. Он-чейн-аналіз вказав на основний вивід близько 20:21 UTC, після чого вкрадені FET швидко були обміняні на приблизно 523 ETH. Швидкість переказу та конверсії збільшила складність обмеження збитків, оскільки велика частина безпосередньо вкрадених FET вже була переміщена до того, як було можливо обмежити впливову інфраструктуру.
Інцидент безпеки швидко поширився за межі цієї початкової транзакції. Слідчі пов’язали той самий кластер атак з несанкціонованою діяльністю з токенами NuNet NTX, SingularityNET AGIX, World Mobile WMTx та Cogito CGV, перетворивши те, що спочатку виглядало як ізольований експлойт конвертера FET, на ширший багатотокенний інцидент безпеки. Більш широкий патерн вказував на спільну або зв’язану інфраструктуру мостів, конверсій та авторизації, а не на проблему, обмежену лише одним контрактом токена. Після цього кілька функцій міграції та мостів було обмежено, поки команди перевіряли привілеї, скомпрометовані облікові дані та масштаб несанкціонованих транзакцій.
Як компромітация ключа підпису призвела до витіку $1,56 млн FET
Витік FET на 1,56 млн доларів США, схоже, був пов’язаний із компрометацією привілейованої інфраструктури підпису, а не атакою на окремих власників FET. Зловмисник зміг надіслати транзакцію з авторизацією, яку контракт конверсії визнав легітимною, що дозволило велику кількість FET покинути контракт, не викликаючи помилок на рівні смарт-контракту. Ця відмінність зміщує фокус безпеки з звичайних переказів токенів на механізми, що використовуються для схвалення запитів на конверсію з високими привілеями. Це також допомагає пояснити, чому інцидент точніше описується як компрометація ключа підпису чи авторизації, а не прямий хак блокчейну Fetch.ai.
Скомпрометована авторизація
Зловмисник взаємодіяв з функцією conversionIn() TokenConversionManagerV3 за допомогою дійсного підпису авторизації, що дозволило приблизно 8,72 мільйона FET покинути контракт за одну транзакцію. Оскільки запит містив облікові дані, які система визнала, контракт обробив його, а не відхилив як неавторизований. Попередній аналіз безпеки пов’язав цю діяльність із скомпрометованим ключем авторизатора мосту, пов’язаним із інфраструктурою SingularityNET, хоча самі записи блокчейну не можуть точно встановити, як зловмисник отримав контроль над цим обліковим даним. Визначення того, чи був ключ виставлено через зовнішню систему, внаслідок операційної помилки чи іншого компрометування, вимагає інформації, яка виходить за межі історії транзакцій у блокчейні.
Інцидент демонструє, чому безпека приватного ключа стає особливо важливою, коли привілейовані облікові дані керують функціями розумних контрактів, що зберігають значні баланси токенів. Підірваний підписант може дозволити зловмисній діяльності виглядати технічно дійсною, оскільки транзакція містить ту саму криптографічну авторизацію, яку очікується від легітимного оператора. У цьому випадку базовий блокчейн продовжував обробляти транзакції нормально, а вразливою точкою була інфраструктура авторизації, що керувала конвертером. Ця відокремленість є важливою для розуміння, чому звичайні перекази FET не були еквівалентними підірваному механізму конверсії.
Безпека ключа підпису
Привілейований ключ підпису ефективно є частиною межі безпеки смартконтракту. Якщо зловмисник отримує контроль над таким обліковими даними, зловмисні інструкції можуть виглядати ідентично легітимним запитам з точки зору смартконтракту. Це створює інший тип ризику безпеки порівняно з традиційною помилкою смартконтракту, оскільки зловмиснику може не знадобитися маніпулювати самим кодом. Натомість отримання доступу до довіреного процесу підпису може надати прямий шлях до функцій, які були навмисно розроблені для переміщення або виведення токенів.
Таким чином, експлуатація підкреслює важливість багатоучасникового авторизування, зберігання ключів з підтримкою апаратного забезпечення, лімітів на виведення, обертання ключів та моніторингу привілейованих транзакцій у реальному часі. Додаткові заходи можуть ускладнити авторизацію однією скомпрометованою посвідченням незвичайно великих переказів без додаткової перевірки. Для операторів мостів та міграції токенів обмеження повноважень окремих ключів та моніторинг незвичайних розмірів транзакцій можуть зменшити вплив компрометації навіть у випадку виходу з ладу одного компонента інфраструктури підпису. Ці заходи особливо важливі для контрактів, які регулярно зберігають великі баланси токенів від імені систем міграції чи інтероперабельності.
Як атака поширилася на AGIX, NTX, WMTx та інші токени ASI
Експлуатація Fetch.ai розширилася на більш широкий багатотокенний інцидент безпеки всього через кілька хвилин після початкового виведення FET. Міжланцюговий аналіз відстежив приблизно 2,31 мільярда одиниць токенів, які були або виведені, або створені без дозволу по FET, NTX, AGIX, WMTx та CGV. Зростаючий список пошкоджених активів показав, що атака не обмежувалася одним токен-конвертером, а замість цього включала інфраструктуру, здатну взаємодіяти з кількома проектами. Ця більш широка сфера впливу зробила подію важливою для користувачів, які стежать за екосистемою Artificial Superintelligence Alliance, а також для безпеки міжланцюгових систем міграції токенів у загальному.
На відміну від транзакції FET, яка стосувалася існуючих токенів, що вже знаходилися в конвертері, більша частина подальшої активності стосувалася неавторизованого створення або конверсії токенів. Ця різниця важлива при порівнянні оцінок збитків, оскільки новостворена пропозиція не автоматично перетворюється на рівну суму готівки, яку може отримати нападник. Кілька постраждалих токенів торгувалися на відносно тонких ринках, що означає, що спроба продати дуже великі баланси могла швидко знизити ціни. Як наслідок, номінальна вартість неавторизованих токенів була набагато вищою, ніж сума, яку можна було реалізувати у ліквідні активи.
NTX
NTX NuNet був одним із перших активів, що постраждали після виведення FET. Он-чейн-аналіз зафіксував приблизно 408,53 мільйона NTX, створених в одній транзакції мінтування менш ніж за 30 хвилин після основного виведення FET. Різке збільшення доступної пропозиції створило серйозний тиск на ліквідність NTX і сприяло підняттю початкових оцінок загальної події до приблизно 2 мільйонів доларів США, коли були враховані втрата FET і активність NTX. Близький час між цими двома подіями також підсилив аргумент, що вони є частиною однієї загальної атаки, а не незалежними витіками.
Епізод з NTX також демонструє, чому обсяг токенів і реалізовані збитки слід аналізувати окремо. Множення сотень мільйонів неавторизованих токенів на ринкову ціну до атаки може дати дуже велику теоретичну цифру, але цей розрахунок припускає наявність покупців за тією ж ціною для всього обсягу. На ринку з низькою ліквідністю агресивна продажна діяльність швидко вичерпує ліквідність і знижує ціну токена. Тому кількість NTX, створених без авторизації, не слід автоматично вважати готівкою, успішно вкраденою нападником.
AGIX
AGIX SingularityNET став ще однією ключовою частиною ширшого інциденту, оскільки слідчі виявили неавторизовану діяльність на додаткових мережах і контрактах. Більш широкий міжланцюговий аналіз приписав приблизно 895,96 мільйона AGIX неавторизованій конверсійній діяльності, тоді як ранні спостереження, зосереджені на ethereum, зафіксували менші суми на ранніх етапах розслідування. Ці різні показники відображають відмінності в охопленні ланцюгів, часі та методології, а не обов’язково суперечливі звіти. Змінюючись, ці цифри демонструють, як оцінка розміру міжланцюгової експлуатації може змінюватися, коли аналітики виявляють додаткові транзакції.
Діяльність AGIX також призвела до більш уважного аналізу інфраструктури конверсії AGIX у FET, яка була призупинена, поки команди досліджували впливані системи. Ця операційна відповідь була значущою для користувачів, які брали участь у загальній міграції токенів ASI, оскільки звичайні шляхи конверсії були порушені, хоча звичайне володіння FET безпосередньо не було скомпрометовано. Призупинення також надало дослідникам час для перевірки дозволів підписувачів і визначення, чи можна використати скомпрометовані авторизації проти інших контрактів. Відновлення цих служб безпечно залежатиме від впевненості у тому, що вразливі облікові дані та дозволи були замінені або скасовані.
WMTx
Атака також вплинула на інфраструктуру WMTx World Mobile, додавши ще один токен до розширюваного списку неавторизованої діяльності, пов’язаної з інцидентом. Більш широкий міжланцюговий аналіз виявив приблизно 500,48 мільйона WMTx, тоді як раніші знімки, зосереджені на ethereum, зафіксували менші суми, перш ніж слідчі відновили повну послідовність. Різниця ілюструє, чому початкові звіти про хакерські атаки часто змінюються, коли розглядаються додаткові ланцюги та транзакції. Міжланцюгові інциденти можуть включати сотні транзакцій у різних системах, що робить початкові оцінки за визначенням неповними.
Діяльність WMTx ще більше підкреслює розрив між номінальною вартістю токенів і реалізовуваною вартістю. Великі баланси, що контролюються нападником, можуть здаватися надзвичайно цінними, якщо вимірювати їх за ринковою ціною до експлуатації, але ці ціни передбачають нормальні умови ліквідності. Продаж сотень мільйонів новостворених токенів може переповнити наявних покупців і різко знизити ринкову ціну, зменшуючи доходи від кожного додаткового продажу. Цей ефект ліквідності є однією з основних причин, чому пізніші оцінки за заголовками не слід вважати еквівалентом підтверджених фінансових втрат.
CGV
Приблизно 492,4 мільйона CGV, пов’язаних із Cogito, також були включені в ширшу відновлену інформацію з ланцюга. Їх включення показало, що скомпрометована інфраструктура авторизації може впливати на кілька взаємопов’язаних активів, а не обмежуватися лише одним контрактом міграції чи проектом. Додаткова активність токенів розширила масштаб розслідування та збільшила тиск на пов’язані проекти щодо перегляду дозволів підписувачів, механізмів конверсії токенів та міжланцюгових контролів доступу. Це також продемонструвало, як компрометація на рівні інфраструктури може створювати ризики для кількох активів, навіть якщо кожен з базових блокчейнів продовжує функціонувати.
Загалом, витік FET та несанкціонована діяльність, що стосується NTX, AGIX, WMTx та CGV, ілюструють, чому слабкості в блокчейн-мості або системі міграції можуть створювати ризики, що поширюються далеко за межі одного токена. Міжланцюгові системи часто залежать від привілейованих компонентів, які авторизують перекази або випуск токенів між мережами, що робить ці компоненти привабливими цілями для нападників. Тому цей інцидент звертає більшу увагу на проектування підписувачів, управління дозволами, ліміти транзакцій та заходи безпеки, що використовуються для перевірки того, що запити на міжланцюгове перетворення відповідають легітимній діяльності.
Скільки дійсно було втрачено під час хакерської атаки на Fetch.ai?
Сума, втрачена в хакерській атакі на Fetch.ai, залежить від того, яка частина інциденту вимірюється. Найчіткішим прямим показником є приблизно $1,53 млн–$1,56 млн, що відповідає 8,72 мільйона FET, виведених з TokenConversionManagerV3. Ранні звіти пізніше підвищили оцінку впливу до приблизно $2 млн, врахувавши несанкціоновану діяльність NTX та інші ранні компоненти атаки. Більш широкий аналіз у блокчейні пізніше виявив сотні ETH в доходах від продажів, що стосувалися кількох постраждалих токенів, що свідчить про те, що інцидент розширився за межі початкової транзакції FET.
Пізніша реконструкція оцінила приблизно 2,25 мільйона доларів США у реалізованій або ліквідній вартості по відстежених гаманцях нападника на певному етапі розслідування. Навпаки, деякі звіти вказували на те, що володіння нападника становили приблизно 16,77 мільйона доларів США після включення великих обсягів неавторизованого AGIX, WMTx та інших активів за цитованими ринковими цінами. Ця більша цифра представляла номінальну оцінку, а не підтверджений готівковий прибуток, оскільки наявна ринкова ліквідність не завжди могла підтримувати продаж повного балансу токенів за цими цінами. Для читачів, які порівнюють цифри експлуатації Fetch.ai, ключовим розрізнюванням є між прямим виведенням 1,56 мільйона доларів США FET, приблизно 2 мільйонами доларів США у початковій багатотокеневій оцінці, близько 2,25 мільйона доларів США у відстеженій ліквідній або реалізованій вартості та набагато більшими теоретичними оцінками неавторизованих володінь токенами.
Безпека FET після експлойту та що далі
Експлойт викликав занепокоєння щодо безпеки FET, міграції токенів та інфраструктури моста ASI Alliance, але наявна інформація не свідчить про те, що основна мережа Fetch.ai була широко скомпрометована. Інцидент був зосереджений навколо конкретних систем конверсії, авторизації та мостів, а не нормальної роботи самого токена. FET продовжував функціонувати, поки команди обмежили впливові маршрути міграції та досліджували привілеїровані облікові дані, пов’язані з ширшою атакою. Ця різниця важлива для розмежування ризиків інфраструктури з безпекою звичайних балансів токенів.
Довгострокове значення події залежатиме від фінальних технічних висновків та того, як постраждалі проекти посилять свою архітектуру мостів та управління ключами. Інвестори та власники токенів будуть стежити за доказами того, що скомпрометовані дозволи були скасовані, вразливі контракти були оновлені, а функції міграції можуть безпечно відновитися. Будь-який детальний аналіз після події також буде важливим для встановлення того, як саме була скомпрометована інфраструктура підпису, чи були виявлені слабкі місця, які можуть вплинути на інші зв’язані системи. Доти що деякі аспекти первинної причини залишаються попередніми.
Безпека власників FET
Приблизно 8,72 мільйона FET, задіяних у експлоїті, вже існували всередині конвертера. Зловмисник не створив мільярди нових FET так, як це відбувалося з несанкціонованим обсягом токенів для кількох інших постраждалих активів. Також немає доказів того, що інцидент значно змінив баланси, що зберігаються у непов’язаних особистих гаманцях, або скомпрометував нормальні транзакції в мережі Fetch.ai. Це робить безпековий вплив іншим, ніж експлоїт, який безпосередньо націлений на акаунти користувачів або змінює базовий обсяг токенів.
Власники FET тим не менш повинні продовжувати стежити за офіційними повідомленнями щодо доступності міст, міграції токенів та роботи біржі, оскільки ці сервіси можуть бути обмежені, навіть якщо сам токен залишається працездатним. Трейдери, які стежать за тим, як нові оновлення безпеки впливають на ринкові умови, також можуть слідкувати за ринком торгівлі FET/USDT разом із офіційними оголошеннями проекту. Користувачам слід особливо обережно ставитися до фейкових сервісів відновлення, фішингових посилань та неофіційних інструкцій щодо міграції, оскільки великі крипто-інциденти безпеки часто створюють можливості для вторинних скамів, спрямованих на забудованних власників.
Відновлення ASI
Наступний етап для Fetch.ai, SingularityNET та інших постраждалих проектів полягає у забезпеченні інфраструктури мостів, заміні або відкликанні скомпрометованих облікових даних та перевірці прав доступу до привілейованих контрактів. Запобіжні обмеження на міграцію та функції мостів можуть допомогти обмежити подальше вплив, поки розслідувачі визначають, які саме системи були уражені. Командам також може знадобитися перевірити, чи не залежать моделі авторизації занадто сильно від окремих ключів підпису, і чи не потрібні додаткові заходи, перш ніж послуги міжланцюгової взаємодії зможуть безпечно відновитися.
Увага також звернеться на міграцію AGIX у FET, відновлення моста, зміни в управлінні ключами, аудит смарт-контрактів, відновлення активів та фінальний аналіз безпеки. Дані в блокчейні можуть показати, які транзакції відбулися, які контракти були викликані та куди перемістилися кошти, але визначити, як саме був отриманий привілейований підписувальний ключ, вимагає додаткового розслідування, яке виходить за межі даних блокчейну. Тому детальний фінальний звіт буде важливим для встановлення кореневої причини, пояснення заходів щодо усунення проблеми та відновлення довіри до постраждалої крос-чейн інфраструктури. Ефективність цих змін, ймовірно, вплине на те, як інцидент буде сприйматися у довгостроковій перспективі.
-
Один акаунт для всього. Старі платформи розділяли ваші кошти між окремими акаунтами «спот», «маржа» та «ф'ючерси» і очікували, що ви зрозумієте чому. Єдиний акаунт KuCoin 5.0 повністю видаляє це — зробіть депозит один раз, і все буде просто там.
-
Акції, індекси та товари. KuCoin 5.0 розширюється за межі криптовалют на глобальні ринки. Коли криптовалюти рухаються бічно, а акції ростуть (або навпаки), ви переключаєтеся за хвилини, замість того щоб відкривати брокерський акаунт і чекати днів на фіатні канали.
-
Реальні активи (RWA). Токенізоване володіння традиційними активами, такими як сировина, прямо в вашому крипто-акаунті. Один із найшвидшо розрастаючих сегментів у глобальній фінансовій сфері більше не виключений для інституцій — ви отримуєте до нього доступ з того ж балансу, з яким торгуете.
-
Заробляйте, поки вчитеся. Ще не готові торгувати? KCUSD дозволяє вашим стейблкоїнам заробляти щоденний автокомпаундний дохід. Найбільш спокійний спосіб зробити так, щоб ваші не використовувані депозити працювали на вас з дохідністю 4%.
-
AI-асистент простою мовою. Задавайте питання, отримуйте контекст ринку, розумійте, що ви бачите — інтегровано в платформу, без жаргону.
-
Додаток, який не перевантажує. Швидший, чистіший і послідовний — інтуїтивний з першого дотику, а не після інструкції.
-
Безпека, яку можна перевірити, а не просто вірити. Організація з ліцензією MiCAR у ЄС, Proof of Reserves, який ви можете перевірити самостійно, та міжнародно сертифікована безпека (SOC 2 Type II, ISO 27001:2022).
Висновок
Експлуатація Fetch.ai FET розпочалася з виведення приблизно 8,72 мільйона FET на суму близько 1,56 мільйона доларів США з конвертера токенів ethereum, а потім розширилася на неавторизовану діяльність, що стосується NTX, AGIX, WMTx та CGV. Докази вказують на скомпрометоване привілейоване дозволення, а не на невдачу блокчейну Fetch.ai, що демонструє, як контроль над довіреним підписовим посвідченням може відкрити інфраструктуру мостів та міграції, навіть коли основна мережа залишається працездатною. Більш широкий інцидент також показує, як взаємопов’язані токен-системи можуть посилювати вплив однієї невдачі авторизації на кілька активів і мереж.
Атака також демонструє, чому дані про криптоексплуатації вимагають обережної інтерпретації. Прямо вкрадені активи, реалізовані дохід та номінальна вартість неавторизованого обігу токенів — це різні показники, особливо коли ринки, що постраждали, мають обмежену ліквідність. Для Fetch.ai та ширшої екосистеми ASI наступними важливими подіями стануть фінальне розслідування, посилення контролю за управлінням ключами, відновлення сервісів міграції та будь-яка додаткова інформація щодо відновлення активів. Ці оновлення дадуть більш чітке уявлення про фінансовий вплив та довгострокові наслідки для безпеки інциденту.
ЧАСТІ ПИТАННЯ
1. Коли відбувся витік Fetch.ai FET?
Основний вивід FET відбувся 19 вересня 2026 року приблизно о 20:21 UTC на ethereum. Після цього слідчі виявили додаткову неавторизовану діяльність, пов’язану з NTX, AGIX, WMTx та CGV, під час відновлення масштабної атаки на зв’язану інфраструктуру. Тому інцидент розширився з однієї високовартісної транзакції FET у більш широке багатотокенне розслідування безпеки.
2. Скільки FET було вкрадено під час експлуатації Fetch.ai?
Приблизно 8,72 мільйона FET було вилучено з контракту TokenConversionManagerV3. На той момент токени мали вартість приблизно від $1,53 мільйона до $1,56 мільйона, а потім були обміняні на приблизно 523 ETH. Цю пряму втрату FET слід відрізняти від більш великих оцінок, які включають неавторизовану діяльність з іншими токенами.
3. Чи був зламаний сам блокчейн Fetch.ai?
Наявні докази не свідчать про те, що базовий блокчейн Fetch.ai був скомпрометований. Інцидент стосувався конверсії, мосту та інфраструктури привілейованих авторизацій на основі ethereum, а не нормальної роботи мережі Fetch.ai. Зловмисник, схоже, використав облікові дані, яким довіряли певні контракти, а не зламав механізм консенсусу блокчейну.
4. Чи створив нападник нові токени FET?
Ні. 8,72 мільйона FET, що були задіяні в експлоїті, вже існували всередині конверсійного контракту і були переведені назовні. Це відрізняється від несанкціонованої діяльності, що стосувалася NTX, AGIX, WMTx та CGV, де величезні обсяги токенів були створені або випущені через скомпрометовану інфраструктуру. Ця різниця важлива при порівнянні фінансових наслідків для пошкоджених активів.
5. Чому оцінки втрат внаслідок хакерської атаки на Fetch.ai варіюються від $1,56 млн до $16,77 млн?
Ці цифри вимірюють різні аспекти інциденту. $1,56 мільйона стосується прямого виведення FET, приблизно $2 мільйони були раннім оцінним значенням, яке включало додаткову активність токенів, а близько $2,25 мільйона представляло відстежувану рідинну або реалізовану вартість на певному етапі. Значно більша цифра $16,77 мільйона представляла номінальну оцінку тримань токенів, що контролюються нападником, а не підтверджений реалізований прибуток, що означає, що її не слід тлумачити як суму, успішно виведену на готівку.
6. Чи були затронуті особисті гаманці FET?
Немає доказів, що інцидент значно виснажив гаманці звичайних власників FET. Зловмисник націлився на специфічну інфраструктуру конверсії, мостів та авторизації, а не на звичайні баланси FET. Користувачам слід продовжувати стежити за офіційними повідомленнями щодо міграції та біржі, оскільки обмеження в роботі можуть тривати, поки команди безпеки перевіряють уражені системи та відновлюють сервіси.
Відмова від відповідальності: Ця стаття має лише інформаційний характер і не є фінансовою, інвестиційною чи торговою порадою. Криптоактиви є волатильними, і читачам слід провести власне дослідження перед прийняттям фінансових рішень.
Відмова від відповідальності: Для вашої зручності цю сторінку було перекладено за допомогою технології ШІ. Для отримання найточнішої інформації дивіться оригінальну англійську версію.
