Fetch.ai、トークンコンバーターから156万ドル相当のFET流出
攻撃者がFetch.aiのトークンコンバーターから156万ドル相当のFETを不正流出。単一署名による呼び出しで実行され、NuNet(NTX)も含む約201万ドルのウォレットクラスター攻撃の一部。
AI要約AI
- 攻撃者が9月20日、Fetch.aiトークンコンバーターから約156万ドル相当のFETを流出
- 同一ウォレットがNuNetのNTXトークン約45万2,000ドル相当をミントで受領
- PeckShield追跡で攻撃者は546.36 ETH(約144万ドル相当)へ換金
- NTXは9月20日に過去最安値0.000328ドルまで下落し24時間で70%超下落
署名1件でFetch.aiのコンバーターが空になる
FETの Fetch.ai トークンコンバーターから、攻撃者が9月20日に約156万ドル相当を引き出した。オンチェーンフォレンジックの結果、同一ウォレットがNuNet(NTX)プロトコルへの組織的な攻撃にも関与していることが判明した。侵害発生から数時間以内に警報を発したセキュリティ調査企業Blockaidの 報告 によれば、攻撃者は有効な変換オーソライザー署名を用いて、FETの変換処理を担うコントラクトモジュールTokenConversionManagerV3のconversionIn関数を呼び出したという。つまり、正規の権限を装った呼び出し1回で、コンバーターが保有するFET残高の全量が攻撃者管理下のウォレットへ放出された。同社はこの資金をアドレス0x1572...c362に帰属させている。
金額そのものと同じくらい重要なのが侵害メカニズムだ。この種のコンバーターは、プロトコルとトークン供給の間に介在し、デプロイ間で価値を往復させる役割を果たす。機能的には、ネットワーク間で資産を移す クロスチェーンブリッジ に近い存在である。そして特権関数への認可が薄いチェックに依存している場合、モジュールの残高全体が1件のトランザクションに晒される。実際に起きたのはまさにこの構図だ。攻撃者は上限付きの出金を複数回連ねるのではなく、署名検証付きの呼び出しを1回提出し、モジュールを一掃した。検知、公開警報、ウォレット帰属がすべて同日に完了した対応の速さは、変換インフラに対するオンチェーン監視体制の密度を物語る。一方、Fetch.aiチームによる復旧や補償に関する表明は本稿執筆時点で発表されておらず、資金回収は未確認と見るべきだ。価格面では、セッション序盤のFETは約5%下落しており、直近24時間の現物データでは6.7%の下落を示している。当編デスクはこの値動きを、セキュリティヘッドラインに上乗せされた全市場下落圧力と読んでおり、Artificial Superintelligence Alliance エコシステムそのものへの構造的損傷とは判断していない。
NuNetトークンは過去最安値へ暴落
同一ウォレットクラスターの動きはFETにとどまらなかった。オンチェーンデータによれば、Fetch.ai攻撃の戦利品ウォレットが、NuNetのデプロイヤーアカウントからNTXトークンの大規模なミントを直接受領していた。供給注入の規模は約45万2,000ドル相当で、クラスター全体の活動合計は約201万ドルに達した。PeckShieldの 追跡 によれば、攻撃者はその後、盗んだ代金を546.36 ETH(分析時点で約144万ドル相当)にスワップしている。出口流動性の薄いトークンから資金を逃がす、典型的なマネーロンダリング工程である。打撃が最も大きかったのはNTXだ。9月20日に過去最安値となる0.000328ドルまで暴落し、報告時点では0.0004ドル近辺で取引されている。上場する各 取引所 でホルダーが一斉に売り抜けを図り、24時間で70%超の下落となった。低時価総額トークンにとって、1つのウォレットが新規供給を握る事態は壊滅的な打撃となった。本事象は、セクターにとって過酷な月の状況にも重なる。3日前には、StarknetのレンディングプロトコルNostraがオラクル操作で350万ドルを喪失していた。9月のハッキング集計データは、Fetch.ai流出前にすでに17件・約3億3,100万ドルの損失を記録しており、その大半は3億2,000万ドル規模のLiquid Network侵害によるものだった。FETとNTXの事例を含めると、今月の不正流出総額は3億3,300万ドルを超える。市場環境も追い風にならなかった。暗号資産市場全体の時価総額は同日約4%下落し、アナリストが古典的な 弱気相場 状態と表現するリスクオフの背景が、苦境に立つトークンから買い手を遠ざけている。
署名のみの認可が問われる
両事件を貫く流れは明白だ。攻撃者は1人、被害プロトコルは2件、そして共通する弱点は、オフチェーンの単一署名を信用する認可ロジックである。SlowMistの事後 分析 は根本原因を正確に突き止めている。conversionIn()はEOA単体のECDSA署名を唯一のチェックに依存し、conversionOut()が備えるcheckLimits(amount)修飾子を省略し、オンチェーンでは何も検証していなかったという。一次証拠から読み取れる是正策は明確だ。すべての特権呼び出しにオンチェーン検証と金額上限を設けることである。コンバーターやブリッジ型モジュールがこの水準を採用しない限り、9月の3億3,300万ドルという損失台帳は今後も膨らむとCOINOTAGは見ている。本事象は、AI連動トークンへの目線が強まっている時期にも重なっている。関連レポート AIトークンFETへの注目 でも、ヘッドラインリスクがセクター全体に複利で重なる状況を伝えている。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


