#FET 风险
单密钥泄露引爆千万美元危机:Fetch.ai 安全漏洞升级
WooFun2026-09-20 23:07
核心要点
签名密钥泄露致Fetch.ai、NuNet等多平台资产遭非法铸造与盗取,涉案金额超1700万美元,NTX价格暴跌70%,暴露出跨平台权限管理的深层信任危机。
据 Woofun AI 消息,Fetch.ai 安全事件已从单一合约盗窃演变为涉及 NuNet、SingularityNET 及 ASI:One 等多平台的跨链权限泄露危机,核心风险源于攻击者获取的签名密钥被用于非法授权。
这一转变标志着威胁模型从单纯的资产转移升级为对智能合约底层信任机制的系统性破坏,攻击者利用泄露凭证在多个项目中实施精准打击,导致超过千万美元的资产面临直接损失或稀释风险,行业对多签与 EOA 权限隔离的关注度急剧上升。
事件初期,市场焦点集中在 Fetch.ai 以太坊主网上的 TokenConversionManagerV3 智能合约,约 870 万枚 FET 代币被盗,初始估值约为 150 万美元,整体损失预估达 200 万美元。Blockaid 的分析指出,攻击者通过提供有效的转换授权签名,诱使合约释放了其持有的全部 FET 余额。Fetch.ai 在 2026 年 9 月 20 日发布的初步链上分析中确认,攻击路径追溯至一处被泄露的签名密钥,并已与 SingularityNET 协同停用了受影响的钱包及合约。
尽管当前调查仍在进行中,但这一初步结论揭示了攻击者并非通过代码漏洞,而是通过身份凭证劫持实现了资产转移,这种基于信任关系的突破比传统黑客攻击更具隐蔽性。
随着调查深入,风险范围迅速扩大至 NuNet、AGIX 及 WMTX 等关联项目。Woofun AI 整理数据显示,接收 FET 的同一钱包地址还与约 4.09 亿枚 NTX 代币的非法创建有关,这些代币在发行时的价值约为 46 万美元。随后,PeckShield 披露该钱包还参与了约 2.6 亿枚 AGIX 代币及 5400 万枚 WMTX 代币的非法铸造,使得攻击者控制的资产总价值飙升至约 1700 万美元。研究人员正是通过这一共同的钱包地址,将分散在不同协议中的异常交易归因于同一名攻击者。目前尚不清楚是单一密钥泄露导致了所有合约的权限失控,还是多个凭证同时失守,但同一攻击源跨平台滥用的事实已确凿无疑,这暗示了底层基础设施可能存在共性的安全弱点。
市场反应呈现出显著的结构性差异,NTX 价格在该事件公开后暴跌约 70%,并于 9 月 20 日创下历史新低。CoinGecko 数据显示,NTX 的最大供应量为一十亿枚,此次非法铸造的 4.09 亿枚约占其最大供应量的 41%,引发了严重的稀释恐慌。
值得注意的是,当时 NTX 的 24 小时成交量不足 5 万美元,而非法发行代币的初始价值约为 46 万美元,这意味着攻击者持有的未售出资产量是市场日常流动性的近 10 倍。
这种巨大的供需失衡解释了为何少量抛压即可引发价格崩盘,同时也反映出市场深度不足以吸收此类黑天鹅事件带来的冲击。相比之下,FET 的价格跌幅较小,因为其代币总量未增加,仅是存量转移,而 NTX 的增发特性直接动摇了持有者的价值锚定。
慢雾的分析进一步指出,Fetch.ai 的转换功能依赖于外部拥有账户(EOA)签名,且缺乏额外的限制机制,这为授权凭证滥用留下了空间。这一案例与 Polymarket 曾报告的 1000 万美元欺诈企图具有相似性:区块链透明度虽能追踪交易结果,却无法阻止合法凭证被恶意使用。合约只能验证签名有效性,无法判断指令发起者的真实意图或合法性。因此,Fetch.ai 及相关项目必须证明已彻底移除泄露权限,并明确非法发行代币的处理方案。在获得确凿证据前,市场价格不仅反映被盗资产,更折射出市场对合约权限信任体系的深层不确定性,这将是后续修复工作的核心挑战。
评论
暂无评论