Um exploit de criptomoedas que surgiu com o roubo de tokens FET da Fetch.ai alastrou-se muito além do seu âmbito inicial, envolvendo também os tokens AGIX, da SingularityNET, e WMTx, da World Mobile. As perdas totais são agora estimadas em pelo menos 16,7 milhões de dólares, um aumento acentuado face aos cerca de 2 milhões de dólares inicialmente atribuídos ao incidente.

O ataque começou nos conversores de tokens da Fetch.ai baseados em Ethereum, onde foram drenados 8,7 milhões de FET, no valor de cerca de 1,5 milhões de dólares (também citado como 1,53 milhões de dólares). Por volta da mesma altura, um atacante obteve acesso não autorizado a uma conta da NuNet e criou 408,5 milhões de tokens NTX, avaliados em 462,73 mil dólares, transferindo-os para o mesmo endereço utilizado no roubo de FET.

A empresa de segurança blockchain PeckShield foi a primeira a associar os dois incidentes. "The same exploiter has exploited both @Fetch_ai & @nunet_global, totaling ~$2M in crypto losses: 8.7M ethereum:0xaea46a60368a7bd060eec7df8cba43b7ef41ad85 ($1.53M) drained &408.5M NTX ($462.73K) minted", escreveu a empresa no X, através da conta PeckShieldAlert.

A criação não autorizada de NTX teve um efeito imediato no preço de mercado do token. A PeckShield relatou que "NuNet's $NTX has dropped ~65%. The exploiter has swapped the…", apontando para o facto de o atacante estar a vender a nova oferta criada.

Exploit alastra-se a AGIX e WMTx

O que inicialmente parecia ser um incidente contido, afetando dois projetos, alastrou-se desde então. A PeckShield identificou o mesmo atacante por detrás da criação não autorizada de 260 milhões de tokens AGIX, ligados à SingularityNET, e 53,838 milhões de tokens WMTx, ligados à World Mobile, ambos criados na Ethereum. A escala combinada da criação não autorizada de FET, NTX, AGIX e WMTx elevou os danos financeiros mínimos estimados do incidente global para pelo menos 16,7 milhões de dólares.

A resposta da Fetch.ai

Em resposta, a Fetch.ai suspendeu de imediato a conversão AGIX-FET e, como medida de precaução, suspendeu também a sua ponte para a Ethereum. De acordo com as conclusões atuais da empresa, os seus contratos inteligentes centrais não foram comprometidos, o que sugere que o exploit passou por infraestrutura periférica, como conversores de tokens e contas associadas, e não pelo protocolo central em si.

O incidente sublinha a exposição criada por pontes entre tokens e mecanismos de criação (minting) que coexistem junto de sistemas de contratos inteligentes considerados seguros. Num ecossistema de projetos que abrange a Fetch.ai, a SingularityNET, a NuNet e a World Mobile, as consequências já ultrapassaram largamente o roubo inicial de FET, com a extensão total dos danos ainda a ser apurada em quatro tokens distintos.