El 19 de septiembre, un contrato de Ethereum utilizado por SingularityNET para convertir activos fue manipulado y envió 8.721.530 FET, valorados en unos 1,55 millones de dólares en ese momento. Veintinueve minutos después, una clave de emisión de NuNet que llevaba años inactiva creó 408,5 millones de NTX y transfirió la totalidad a la misma cartera receptora. La firma de análisis forense de blockchain Athena indicó que ambas operaciones podrían haber sido coordinadas, aunque las pruebas disponibles no han establecido si WMTX se vio afectado mediante el mismo mecanismo.
Posteriormente, Fetch.ai suspendió su servicio de conversión de AGIX a FET y el contrato puente desplegado en Ethereum. La compañía explicó que la infraestructura afectada pertenece a SingularityNET y está relacionada principalmente con su puente entre Ethereum y Cardano. Los contratos propios de Fetch.ai y las transferencias ordinarias de FET continuaron operativos.
El contrato de conversión de SingularityNET quedó vacío
El análisis forense identificó el contrato afectado como TokenConversionManagerV3. Se trata del componente formal en Ethereum del sistema de puentes de SingularityNET, encargado de bloquear y liberar activos, y su código verificado coincide con el repositorio público de la compañía. El contrato también está vinculado al token FET utilizado por la Artificial Superintelligence Alliance.
Los investigadores creen que la pérdida se produjo por el compromiso de una clave de autorización del backend, no por la elusión directa de los controles del contrato puente. La transacción del ataque incluía una firma válida de una dirección que el contrato ya consideraba confiable. Esto permitió al atacante ejecutar la función conversionIn y liberar todos los FET depositados en el contrato hacia una cartera bajo su control.
El diseño del contrato amplificó el impacto de una sola transacción. El límite de 1 millón de FET se aplicaba únicamente a los tokens que salían de Ethereum y no estaba activo en la ruta conversionIn. Como resultado, el atacante pudo retirar unos 8,72 millones de FET en una única operación. Además, el mensaje firmado no vinculaba la transacción con una dirección receptora final, por lo que cualquier usuario con una autorización válida podía indicar la cartera que recibiría los tokens.
Una clave inactiva de NuNet emite 408,5 millones de NTX
La cronología registrada en la cadena muestra que, a las 20:50 UTC del 19 de septiembre, aproximadamente 29 minutos después de la retirada de FET, una clave de emisión de NuNet inactiva desde marzo de 2023 creó 408.532.878 NTX. Todos los tokens recién emitidos fueron enviados a la cartera que había recibido los FET sustraídos. El volumen equivalía a cerca del 42% del suministro de tokens declarado por NuNet.
El rastreo posterior reforzó el vínculo aparente entre ambos hechos. A las 19:36 UTC, 45 minutos antes de la retirada de FET, una dirección de emisión de NuNet envió directamente 0,3667 ETH a la cartera receptora final. Otra cuenta relacionada con el atacante transfirió 24,3 millones de NTX a esa misma dirección.
Los NTX también habían comenzado a circular por la infraestructura de intercambio de MetaMask antes de que se vaciara el contrato puente de FET. Esto indica que las transferencias y los intentos de monetización asociados a dos conjuntos de credenciales comprometidas podrían haber empezado antes de la retirada principal de FET.
La liquidez limitó la venta de los activos
El atacante comenzó después a procesar ambos tokens. La mayor parte de los FET sustraídos se convirtió en ETH mediante la infraestructura de intercambio de MetaMask, mientras que más de 217 millones de los NTX recién emitidos se vendieron a través de mercados descentralizados con liquidez. Hacia las 01:10 UTC del 20 de septiembre, la cartera central controlaba 547,89 ETH, valorados en aproximadamente 1,44 millones de dólares, y todavía conservaba unos 230 millones de NTX.
Las ventas adicionales de NTX quedaron rápidamente limitadas por la escasa liquidez. Cuatro transacciones, por un total de 38,55 millones de NTX, aumentaron el saldo del atacante en apenas unos 0,30 ETH, después de que la liquidez disponible en los fondos se redujera con fuerza. En otra operación de 10 millones de NTX se utilizó Mayan Protocol y se obtuvieron finalmente unos 940 USDT, destinados a una transferencia entre cadenas.
Los datos de mercado también mostraron movimientos pronunciados en los activos. El NTX cotizaba a 0,00053 dólares, con una subida del 780,38% en 24 horas; el ETH se situaba en 2.747,34 dólares, un 4,23% más; y el AGIX, asociado a SingularityNET, se negociaba a 0,08 dólares, con una caída del 0,47%. Estos precios reflejan las condiciones del mercado posteriores al incidente y, por sí solos, no demuestran que el suministro de tokens o las pérdidas hayan quedado plenamente resueltos.
Bitvavo detiene WMTX sin confirmar el vínculo
El incidente se extendió posteriormente a WMTX. El 20 de septiembre, Bitvavo suspendió los depósitos y retiros de WMTX por un incidente de seguridad relacionado con el token y más tarde pausó temporalmente su negociación. El exchange indicó que los saldos de los clientes permanecían seguros.
Materiales históricos de SingularityNET muestran que WMTX, FET y NTX han utilizado infraestructura asociada a su ecosistema de puentes entre Ethereum y Cardano. Sin embargo, el análisis forense realizado hasta ahora se ha concentrado en detalle en la actividad de FET y NTX y no ha demostrado que WMTX se viera afectado por la misma vulnerabilidad o por el mismo conjunto de credenciales. Cardano cotizaba a 0,24 dólares, con una subida del 6,75% en 24 horas.
La rotación de credenciales condiciona la recuperación
Fetch.ai afirmó que trabajaba con SingularityNET en la investigación y que había suspendido los servicios de conversión pertinentes mientras continuaba la revisión. El rastreo inicial mostró que, unas cinco horas después del ataque, la dirección de autorización del puente de FET y las credenciales de emisión de NuNet aún no habían sido rotadas ni revocadas. Para entonces, el contrato puente de FET ya había quedado vacío y había dejado de operar.
El estado de esas credenciales es, por tanto, una condición clave para restaurar los servicios. Si la misma dirección de autorización continúa siendo confiable para el contrato, reponer liquidez en el contrato de conversión de FET podría dejarlo expuesto a otra retirada firmada. NuNet también debe abordar la posibilidad de que la cartera afectada pueda seguir emitiendo NTX.
Los próximos indicadores operativos serán la fecha en que Fetch.ai restablezca las conversiones de AGIX a FET y los servicios del puente en Ethereum, así como la rotación de las credenciales de autorización pertinentes. En el caso de WMTX, Bitvavo indicó que la negociación y las transferencias seguirían restringidas durante su evaluación; la decisión del exchange sobre la reapertura y los avances en la seguridad de las credenciales determinarán cuándo podrán reanudarse los servicios afectados.