Un exploit de criptomonedas que salió a la luz con el robo de tokens FET de Fetch.ai ha crecido mucho más allá de su alcance inicial, arrastrando también a AGIX, de SingularityNET, y a WMTx, de World Mobile. Las pérdidas totales se estiman ahora en al menos 16,7 millones de dólares, un fuerte aumento respecto a los aproximadamente 2 millones de dólares que se atribuían inicialmente al incidente.

El ataque comenzó en los conversores de tokens de Fetch.ai basados en Ethereum, de donde se drenaron 8,7 millones de FET, valorados en unos 1,5 millones de dólares (también citados como 1,53 millones de dólares). Casi al mismo tiempo, un atacante obtuvo acceso no autorizado a una cuenta de NuNet y acuñó 408,5 millones de tokens NTX, valorados en 462,73 mil dólares, transfiriéndolos a la misma dirección utilizada en el robo de FET.

La firma de seguridad blockchain PeckShield fue la primera en vincular ambos incidentes. "The same exploiter has exploited both @Fetch_ai & @nunet_global, totaling ~$2M in crypto losses: 8.7M ethereum:0xaea46a60368a7bd060eec7df8cba43b7ef41ad85 ($1.53M) drained &408.5M NTX ($462.73K) minted", escribió la firma en X, bajo la cuenta PeckShieldAlert.

La acuñación de NTX tuvo un efecto inmediato en el precio de mercado del token. PeckShield informó de que "NuNet's $NTX has dropped ~65%. The exploiter has swapped the…", en referencia a que el atacante estaba deshaciéndose de la nueva oferta creada.

El exploit se extiende a AGIX y WMTx

Lo que en un principio parecía un incidente contenido que afectaba a dos proyectos se ha ampliado desde entonces. PeckShield identificó al mismo atacante detrás de la acuñación no autorizada de 260 millones de tokens AGIX, vinculados a SingularityNET, y 53,838 millones de tokens WMTx, vinculados a World Mobile, ambos acuñados en Ethereum. La magnitud combinada de la acuñación no autorizada de FET, NTX, AGIX y WMTx ha elevado el daño financiero mínimo estimado del incidente global a al menos 16,7 millones de dólares.

La respuesta de Fetch.ai

En respuesta, Fetch.ai detuvo con efecto inmediato la conversión AGIX-FET y suspendió como medida de precaución su puente en Ethereum. Según las conclusiones actuales de la compañía, sus contratos inteligentes centrales no se han visto comprometidos, lo que sugiere que el exploit se produjo a través de infraestructura periférica, como los conversores de tokens y las cuentas conectadas, y no del núcleo del protocolo.

El incidente pone de relieve la exposición que generan los puentes de tokens y los mecanismos de acuñación que operan junto a sistemas de contratos inteligentes que, por lo demás, son seguros. Para un ecosistema de proyectos que abarca Fetch.ai, SingularityNET, NuNet y World Mobile, las consecuencias ya superan con creces el robo inicial de FET, mientras se sigue calculando el alcance total del daño en los cuatro tokens afectados.