Em 19 de setembro, um contrato na rede Ethereum utilizado pela SingularityNET para conversão de ativos foi manipulado, permitindo a transferência de 8.721.530 FET, avaliados em cerca de 1,55 milhões de dólares na altura. Vinte e nove minutos depois, uma chave de emissão da NuNet, inativa há vários anos, criou 408,5 milhões de NTX e enviou a totalidade para a mesma carteira. A empresa de análise forense de blockchain Athena considerou que as duas operações podem ter sido coordenadas, embora as provas disponíveis ainda não demonstrem que o WMTX tenha sido afetado pelo mesmo mecanismo.
A Fetch.ai suspendeu posteriormente o serviço de conversão de AGIX para FET e o contrato de ponte na rede Ethereum. A empresa afirmou que a infraestrutura afetada pertence à SingularityNET e está principalmente relacionada com a ponte entre Ethereum e Cardano. Os contratos próprios da Fetch.ai e as transferências normais de FET continuaram operacionais.
Contrato da SingularityNET transferiu todos os FET
A análise forense identificou o contrato afetado como TokenConversionManagerV3. Trata-se do componente formal do sistema de ligação da SingularityNET na rede Ethereum, responsável por bloquear e libertar ativos. O código verificado coincide com o código público da SingularityNET. O contrato está também ligado ao token FET utilizado pela Artificial Superintelligence Alliance.
Os investigadores acreditam que a perda resultou do comprometimento de uma chave de autorização de backend, e não de uma violação direta da lógica do contrato da ponte. A transação do ataque continha uma assinatura válida de um endereço que já era considerado confiável pelo contrato. Isso permitiu ao atacante chamar a função conversionIn e libertar todos os FET detidos pelo contrato para uma carteira sob o seu controlo.
A estrutura do contrato ampliou o impacto de uma única transação. Existia um limite de 1 milhão de FET para as operações de saída da rede Ethereum, mas esse limite não era aplicado à rota conversionIn. O atacante conseguiu, assim, retirar aproximadamente 8,72 milhões de FET numa só operação. A mensagem assinada também não vinculava a transação a um endereço final específico, permitindo que qualquer pessoa com uma autorização válida indicasse a carteira destinatária dos tokens.
Chave inativa da NuNet cria 408,5 milhões de NTX
A cronologia registada na blockchain mostra que, às 20:50 UTC de 19 de setembro, cerca de 29 minutos depois do levantamento dos FET, uma chave de emissão da NuNet que estava inativa desde março de 2023 criou 408.532.878 NTX. Todos os tokens recém-criados foram enviados para a carteira que tinha recebido os FET roubados. O montante correspondia a cerca de 42% da oferta de tokens divulgada pela NuNet.
A rastreabilidade adicional reforçou a aparente ligação entre os dois acontecimentos. Às 19:36 UTC, 45 minutos antes do levantamento dos FET, um endereço de emissão da NuNet enviou diretamente 0,3667 ETH para a carteira destinatária final. Outra conta ligada ao atacante transferiu 24,3 milhões de NTX para o mesmo endereço.
O NTX também começou a circular através da infraestrutura de swaps da MetaMask antes de o contrato da ponte dos FET ser esvaziado. A sequência indica que as transferências e as tentativas de monetização envolvendo dois conjuntos de credenciais comprometidas podem ter começado antes do levantamento principal de FET.
Liquidez limitada travou a venda dos ativos
O atacante começou depois a movimentar ambos os tokens. A maior parte dos FET roubados foi trocada por ETH através da infraestrutura de swaps da MetaMask, enquanto mais de 217 milhões de NTX foram vendidos através de plataformas descentralizadas com liquidez disponível. Por volta das 01:10 UTC de 20 de setembro, a carteira central detinha 547,89 ETH, avaliados em aproximadamente 1,44 milhões de dólares, e ainda mantinha cerca de 230 milhões de NTX.
As vendas adicionais de NTX foram rapidamente limitadas pela reduzida liquidez. Quatro transações, num total de 38,55 milhões de NTX, aumentaram o saldo do atacante em apenas cerca de 0,30 ETH, depois de a liquidez disponível nos pools ter caído acentuadamente. Numa operação separada, 10 milhões de NTX foram encaminhados através do Mayan Protocol e acabaram por gerar cerca de 940 USDT, utilizados numa transferência entre redes.
Os dados de mercado dos ativos também registaram movimentos acentuados. O NTX era cotado a 0,00053 dólares, uma subida de 780,38% em 24 horas; o ETH situava-se em 2.747,34 dólares, com uma valorização de 4,23%; e o AGIX, associado à SingularityNET, era negociado a 0,08 dólares, uma queda de 0,47%. Estes preços refletem as condições de mercado após o incidente e não demonstram, por si só, que a oferta de tokens ou as perdas tenham sido totalmente resolvidas.
Negociação de WMTX suspensa sem ligação confirmada
O incidente acabou por envolver também o WMTX. Em 20 de setembro, a Bitvavo suspendeu os depósitos e levantamentos de WMTX, citando um incidente de segurança em curso relacionado com o token, e interrompeu temporariamente a negociação. A plataforma afirmou que os saldos dos clientes permaneciam seguros.
Materiais históricos da SingularityNET indicam que WMTX, FET e NTX utilizaram infraestruturas associadas ao seu ecossistema de pontes entre Ethereum e Cardano. A investigação forense realizada até ao momento, contudo, concentrou-se nos movimentos de FET e NTX e não confirmou que o WMTX tenha sido afetado pela mesma vulnerabilidade ou pelo mesmo conjunto de credenciais. O Cardano era negociado a 0,24 dólares, com uma subida de 6,75% em 24 horas.
Rotação de credenciais condiciona a retoma dos serviços
A Fetch.ai afirmou que estava a colaborar com a SingularityNET na investigação e que tinha suspendido os serviços de conversão relevantes enquanto a análise prosseguia. Na janela inicial de rastreio, cerca de cinco horas após o ataque, o endereço de autorização da ponte de FET e as credenciais de emissão da NuNet ainda não tinham sido substituídos nem revogados. Nesse momento, o contrato da ponte de FET já tinha sido esvaziado e deixara de operar.
O estado dessas credenciais é, por isso, uma condição central para a recuperação dos serviços. Se o mesmo endereço de autorização continuar a ser considerado confiável pelo contrato, a reposição de liquidez no contrato de conversão de FET poderá deixá-lo exposto a outro levantamento assinado. A NuNet terá igualmente de resolver a possibilidade de a carteira afetada continuar a emitir NTX.
Os próximos sinais operacionais incluirão a data em que a Fetch.ai restabelecerá as conversões de AGIX para FET e os serviços da ponte na rede Ethereum, bem como a confirmação da rotação das credenciais relevantes. No caso do WMTX, a Bitvavo afirmou que a negociação e as transferências continuariam restringidas durante a avaliação. A decisão da plataforma sobre a reabertura e os progressos na segurança das credenciais determinarão quando os serviços afetados poderão ser retomados.