19 सितंबर को SingularityNET द्वारा एसेट कन्वर्जन के लिए इस्तेमाल किए जाने वाले Ethereum-साइड कॉन्ट्रैक्ट में हेरफेर कर 8,721,530 FET भेजे गए, जिनकी उस समय कीमत लगभग $1.55 मिलियन थी। इसके 29 मिनट बाद, वर्षों से निष्क्रिय NuNet मिंटिंग कुंजी ने 408.5 मिलियन NTX बनाए और पूरी राशि उसी प्राप्तकर्ता वॉलेट में भेज दी। ब्लॉकचेन फॉरेंसिक फर्म Athena के विश्लेषण में दोनों कार्रवाइयों के बीच संभावित समन्वय का संकेत मिला है, हालांकि उपलब्ध सबूतों से यह तय नहीं हुआ है कि WMTX भी इसी तरीके से प्रभावित हुआ था या नहीं।
इसके बाद Fetch.ai ने अपनी AGIX-to-FET कन्वर्जन सेवा और Ethereum-साइड ब्रिज कॉन्ट्रैक्ट को निलंबित कर दिया। कंपनी ने कहा कि प्रभावित इंफ्रास्ट्रक्चर SingularityNET का है और मुख्य रूप से उसके Ethereum-Cardano ब्रिज से जुड़ा है। Fetch.ai के अपने कॉन्ट्रैक्ट और सामान्य FET ट्रांसफर चालू रहे।
SingularityNET के कन्वर्जन कॉन्ट्रैक्ट से निकाले गए सभी FET
फॉरेंसिक विश्लेषण में प्रभावित कॉन्ट्रैक्ट की पहचान TokenConversionManagerV3 के रूप में हुई। यह SingularityNET की ब्रिजिंग प्रणाली का आधिकारिक Ethereum-साइड घटक है, जो एसेट को लॉक और रिलीज करता है। इसका सत्यापित कोड SingularityNET के सार्वजनिक कोड रिपॉजिटरी से मेल खाता है। यह कॉन्ट्रैक्ट Artificial Superintelligence Alliance से जुड़े FET टोकन से भी संबंधित है।
जांचकर्ताओं का मानना है कि नुकसान ब्रिज कॉन्ट्रैक्ट को सीधे बायपास करने के बजाय बैकएंड ऑथराइजेशन कुंजी के समझौता किए जाने से हुआ। हमले वाले ट्रांजैक्शन में उस पते का वैध सिग्नेचर था जिसे कॉन्ट्रैक्ट पहले से भरोसेमंद मानता था। इससे हमलावर conversionIn फ़ंक्शन को कॉल कर सका और कॉन्ट्रैक्ट में रखे सभी FET को अपने नियंत्रण वाले वॉलेट में भेज सका।
कॉन्ट्रैक्ट के डिजाइन ने एक ही ट्रांजैक्शन के प्रभाव को बढ़ा दिया। 1 मिलियन FET की ट्रांजैक्शन सीमा केवल Ethereum से बाहर जाने वाले टोकन पर लागू थी और conversionIn रूट पर इसे लागू नहीं किया गया था। इसलिए हमलावर एक ही ट्रांजैक्शन में लगभग 8.72 मिलियन FET निकाल सका। साइन किए गए संदेश में अंतिम प्राप्तकर्ता पते को भी ट्रांजैक्शन से नहीं जोड़ा गया था। इसका मतलब था कि वैध ऑथराइजेशन रखने वाला कोई भी कॉलर टोकन पाने वाला वॉलेट खुद तय कर सकता था।
निष्क्रिय NuNet कुंजी से 408.5 मिलियन NTX बनाए गए
ऑन-चेन टाइमलाइन के अनुसार, 19 सितंबर को 20:50 UTC पर, FET निकासी के करीब 29 मिनट बाद, मार्च 2023 से निष्क्रिय NuNet मिंटिंग कुंजी ने 408,532,878 NTX बनाए। नए बनाए गए सभी टोकन उसी वॉलेट में भेजे गए, जिसमें चोरी हुए FET पहुंचे थे। यह राशि NuNet द्वारा घोषित टोकन सप्लाई की लगभग 42% थी।
दोनों घटनाओं के बीच संबंध आगे की ट्रेसिंग में भी मजबूत हुआ। 19 सितंबर को 19:36 UTC पर, FET निकासी से 45 मिनट पहले, NuNet से जुड़ा एक मिंटिंग पता सीधे अंतिम प्राप्तकर्ता वॉलेट में 0.3667 ETH भेज चुका था। हमलावर से जुड़े एक अन्य खाते ने भी उसी पते पर 24.3 मिलियन NTX भेजे।
FET ब्रिज कॉन्ट्रैक्ट खाली किए जाने से पहले ही NTX MetaMask के स्वैप इंफ्रास्ट्रक्चर के जरिए ट्रांसफर होना शुरू हो गया था। इससे संकेत मिलता है कि समझौता किए गए दो तरह के क्रेडेंशियल से जुड़े ट्रांसफर और उन्हें नकदी में बदलने की कोशिशें मुख्य FET निकासी से पहले शुरू हो सकती थीं।
कम लिक्विडिटी ने टोकन बिक्री को सीमित किया
इसके बाद हमलावर ने दोनों टोकन को प्रोसेस करना शुरू किया। चोरी हुए अधिकांश FET को MetaMask के स्वैप इंफ्रास्ट्रक्चर के जरिए ETH में बदला गया, जबकि नए बनाए गए 217 मिलियन से अधिक NTX को विकेंद्रीकृत लिक्विडिटी प्लेटफॉर्मों पर बेचा गया। 20 सितंबर को लगभग 01:10 UTC तक केंद्रीय वॉलेट में 547.89 ETH था, जिसकी कीमत करीब $1.44 मिलियन थी, जबकि लगभग 230 मिलियन NTX अब भी उसमें मौजूद थे।
NTX की आगे की बिक्री जल्द ही कम लिक्विडिटी से सीमित हो गई। कुल 38.55 मिलियन NTX वाले चार ट्रांजैक्शन से हमलावर के ETH बैलेंस में केवल लगभग 0.30 ETH जुड़ा, क्योंकि उपलब्ध पूल लिक्विडिटी में तेज गिरावट आ चुकी थी। अलग से किए गए 10 मिलियन NTX के एक ट्रांजैक्शन को Mayan Protocol के जरिए रूट किया गया और अंततः इससे लगभग 940 USDT मिले, जिनका इस्तेमाल क्रॉस-चेन ट्रांसफर के लिए हुआ।
एसेट्स के बाजार भाव में भी तेज बदलाव दिखा। NTX की कीमत $0.00053 थी, जो 24 घंटे में 780.38% ऊपर थी; ETH $2,747.34 पर था, यानी 4.23% की बढ़त; जबकि SingularityNET से जुड़ा AGIX $0.08 पर कारोबार कर रहा था, जो 0.47% नीचे था। ये कीमतें घटना के बाद की बाजार स्थिति को दर्शाती हैं और अपने-आप में यह साबित नहीं करतीं कि टोकन सप्लाई या नुकसान से जुड़ी स्थिति पूरी तरह सुलझ गई है।
संबंध साबित नहीं होने के बीच WMTX ट्रेडिंग रोकी गई
बाद में यह घटना WMTX तक भी पहुंची। 20 सितंबर को Bitvavo ने इस टोकन से जुड़े जारी सुरक्षा मामले का हवाला देते हुए WMTX डिपॉजिट और निकासी निलंबित कर दी और बाद में ट्रेडिंग भी अस्थायी रूप से रोक दी। एक्सचेंज ने कहा कि ग्राहकों के बैलेंस सुरक्षित हैं।
SingularityNET की ऐतिहासिक सामग्री से संकेत मिलता है कि WMTX, FET और NTX—तीनों ने उसके Ethereum-Cardano ब्रिजिंग इकोसिस्टम से जुड़े इंफ्रास्ट्रक्चर का इस्तेमाल किया है। हालांकि अब तक का फॉरेंसिक काम FET और NTX गतिविधियों पर केंद्रित रहा है और यह स्थापित नहीं हुआ है कि WMTX भी उसी कमजोरी या उसी क्रेडेंशियल समूह के जरिए प्रभावित हुआ था। Cardano की कीमत $0.24 थी, जो 24 घंटे में 6.75% ऊपर थी।
सेवाएं बहाल करने के लिए क्रेडेंशियल बदलना अहम
Fetch.ai ने कहा कि वह जांच में SingularityNET के साथ काम कर रहा है और समीक्षा जारी रहने तक संबंधित कन्वर्जन सेवाओं को निलंबित कर चुका है। शुरुआती ट्रेसिंग विंडो में यह दिखा कि हमले के करीब पांच घंटे बाद भी FET ब्रिज का ऑथराइजेशन पता और NuNet के मिंटिंग क्रेडेंशियल बदले या रद्द नहीं किए गए थे। तब तक FET ब्रिज कॉन्ट्रैक्ट खाली हो चुका था और काम करना बंद कर चुका था।
इन क्रेडेंशियल की स्थिति सेवाओं की बहाली के लिए प्रमुख शर्त है। यदि वही ऑथराइजेशन पता कॉन्ट्रैक्ट में भरोसेमंद बना रहता है, तो FET कन्वर्जन कॉन्ट्रैक्ट में लिक्विडिटी दोबारा भरने से एक और साइन किए गए निकासी ट्रांजैक्शन का जोखिम बना रह सकता है। NuNet को भी इस संभावना से निपटना होगा कि प्रभावित वॉलेट NTX की मिंटिंग जारी रख सकता है।
आगे के प्रमुख परिचालन संकेतों में यह शामिल होगा कि Fetch.ai AGIX-to-FET कन्वर्जन और Ethereum-साइड ब्रिज सेवाएं कब बहाल करता है तथा संबंधित ऑथराइजेशन क्रेडेंशियल बदले जाते हैं या नहीं। WMTX के मामले में Bitvavo ने कहा है कि अपने आकलन के दौरान ट्रेडिंग और ट्रांसफर प्रतिबंधित रहेंगे। एक्सचेंज का दोबारा संचालन शुरू करने का निर्णय और क्रेडेंशियल सुरक्षा पर हुई प्रगति यह तय करेगी कि प्रभावित सेवाएं कब बहाल हो सकती हैं।