最初估计损失接近200万美元的事件已经蔓延到 Fetch.ai 和 NuNet 之外,人们的注意力也从被盗的金额转移到了攻击者获得的权限。
最初的报道集中在从 Fetch.ai 在以太坊上的 TokenConversionManagerV3 合约中移除的约870万枚 FET,价值约150万美元。
Blockaid 表示,攻击者提供了有效的转换授权签名,使得合约得以释放其剩余的 FET 余额。Fetch.ai 随后发布了一份初步的链上分析报告,追踪攻击路径至泄露的签名密钥。
该项目表示已与 SingularityNET 合作停用受影响的钱包和合约。同时提醒,该分析尚属初步,调查仍在进行中。
接收 FET 的同一个钱包后来与通过 NuNet 部署者账户创建的约4.09亿枚 NTX 代币关联起来。这些代币发行时的价值接近46万美元。
PeckShield 的报告进一步扩大了事件的影响范围,报告称该钱包还与约2.6亿枚 AGIX 和5400万枚 WMTX 的未经授权的增发活动有关。安全公司公布调查结果时,攻击者持有的资产价值接近1700万美元。

正是由于使用了共享钱包,研究人员才将这些交易归咎于同一攻击者。但目前尚不清楚是泄露的单个密钥提供了对所有受影响合约的访问权限,还是多个凭证遭到泄露。
FET 和 NTX 事件对持有者的影响并不相同。FET 交易移除了已存在的代币。这造成了已知的损失,并使攻击者获得了可以出售的资产,但并未直接增加 FET 代币的总数。
据报道,NTX 交易已进入代币发行流程。但部署账户并未将余额从一个钱包转移到另一个钱包,而是显然在预期分发计划之外创建了代币。
CoinGecko 网站显示 NTX 的最大供应量为10亿枚。因此,此次未经授权的铸币量约占该总量的41%。
但这并不意味着所有未经授权的代币都已流入市场。数据提供商也可能排除 NuNet 之后通过合约迁移而失效、销毁或替换的代币。对比结果表明,在项目方未提供进一步说明的情况下,交易者无法再依赖显示的供应量数据。
AGIX 和 WMTX 后续的调查结果使这种区别显得更加重要。核心问题不再是单个合约中被移除了多少数据,而是被泄露的权限可以被多大程度地用于创建或发布资产。
事件曝光后,NTX 下跌了约70%,并在9月20日创下历史新低。FET 的跌幅要小得多,而整个加密货币市场也呈下跌趋势。
未经授权的铸币事件的发生时间和规模为这种差异提供了一个合理的解释,尽管这并不能证明该事件导致了 NTX 股价下跌的每一部分。
发行量约为既定最大供应量的41%,这立即引发了人们对代币稀释的担忧。此外,交易者也无法明确了解有多少代币最终能够进入交易所或去中心化流动性池。
CoinGecko 数据显示,过去24小时滚动 NTX 交易量不足5万美元。这些未经授权的代币在发行时估值接近46万美元,这意味着此次发行量约为该代币近期日交易量的十倍。
这种比较并非衡量攻击者卖出了多少股票,而是说明市场深度:即使试图卖出如此大仓位的一小部分,在附近买家相对较少的情况下,也可能导致价格剧烈波动。
被盗余额的损失是可以衡量的。而泄露的铸币许可则会带来更大的风险,因为持有者需要有证据证明该许可已被撤销,才能排除进一步发行的可能性。
智能合约可以验证签名是否来自已授权的密钥,但无法确定合法所有者是否真的进行了该笔交易。一旦签名密钥泄露,攻击者的指令对合约而言就可能看似有效。
因此,仅仅将此事件描述为智能合约漏洞是不完整的。控制提款的代码和授权密钥的安全机制构成了一个完整的系统。其中任何一个环节出现故障都可能导致资产泄露。
SlowMist 指出,Fetch.ai 的传入转换函数依赖于单个外部账户签名,并且缺少其他转换函数中存在的一些额外限制。Fetch.ai 的最终报告需要阐明该设计是如何与泄露的密钥交互的。
区块链的透明性有助于研究人员追踪交易过程,但并不能阻止已获批准的凭证被滥用。Polymarket被曝的1000万美元欺诈案也存在类似的局限性:公开记录可以揭露指令被接受后发生的事情,而更棘手的安全问题在于如何界定谁有权发出指令。
Fetch.ai 决定停用受影响的钱包和合约,这是一项重要的遏制措施。持有者仍然需要最终确认哪些权限已被泄露,以及受影响的代币将如何处理。
事件最初被描述为一起涉及金额约200万美元的袭击。但后来的调查结果表明,这个数字远不足以衡量其潜在影响范围。
更重要的界限在于泄露凭证所赋予的权限。Fetch.ai 及其关联项目需要证明受影响的权限已被移除,并且未经授权的代币无法继续在已确认的合约中流通。
在相关证据公布之前,代币价格反映的不仅仅是已售出的资产。市场对供应量和合约权限的信任度仍存在不确定性,代币价格也因此受到限制。