یک کیف پول واحد در فاصله چند ساعت، تقریباً ۲ میلیون دلار را از دو پروژه ارز دیجیتال مختلف تخلیه کرد و پیامدهای آن برای یکی از این پروژهها بسیار سنگین بوده است.
طبق گزارش شرکت امنیتی Blockaid، این اکسپلویت از طریق فردی که به نظر میرسد یک مهاجم مشترک باشد، به هر دو پروتکل ضربه زد و باعث سقوط توکن NTX متعلق به NuNet به پایینترین حد تاریخی خود شد. در همین حال، توکن FET متعلق به Fetch.ai نیز ضربه کوچکتر اما قابل توجهی را متحمل شد.
هدف قرار گرفتن پروتکلهای Fetch.ai و NuNet در یک حمله دوگانه
یک کیف پول، دو پروتکل و از دست رفتن تقریبی ۲ میلیون دلار. این خلاصه چیزی است که شرکت Blockaid در ۲۰ سپتامبر گزارش داد و یک مهاجم واحد را به حملاتی مرتبط کرد که تقریباً همزمان به Fetch.ai و NuNet ضربه زدند. این شرکت امنیتی آدرس کیف پول مهاجم را 0x1572…c362 شناسایی کرد و آن را به فعالیت در قراردادهای هوشمند هر دو پروژه ارتباط داد.
چیزی که این پرونده را متمایز میکند فقط گستردگی آن در دو پروتکل نیست، بلکه تمیز بودن روش اکسپلویت است. هیچ حمله بروت فورس (brute-force) واضحی یا دستکاری پیچیده چند مرحلهای در سمت Fetch.ai وجود نداشت. تنها یک فراخوانی (Call) کافی بود تا قفل استخر بزرگی از توکنها باز شود.
طبق گفته Blockaid، مهاجم از یک «امضای معتبر تاییدکننده تبدیل»، برای فراخوانی تابع conversionIn در قرارداد TokenConversionManagerV3 متعلق به Fetch.ai روی شبکه اتریوم استفاده کرده است. این فراخوانیِ منفرد، تمام موجودی باقیمانده FET در این مبدل را آزاد کرد و تقریباً ۱.۵۶ میلیون دلار از این توکن را تخلیه نمود.
این موضوع ارزش تامل دارد. داشتن یک «امضای معتبر» به این معنی است که مهاجم مجبور نبوده رمزنگاری را بشکند یا از یک باگ نرمافزاری به معنای سنتی سوءاستفاده کند؛ در واقع آنها اطلاعات مجوز لازم برای کنترل دسترسی را در اختیار داشتند و از آنها برای خالی کردن قرارداد در یک حرکت استفاده کردند. نحوه دقیق به دست آوردن این امضا توسط Blockaid توضیح داده نشد، اما نتیجه کاملاً روشن بود. ذخایر FET این مبدل در یک تراکنش واحد به سرقت رفت.
همان کیف پولی که FETهای دزدیده شده را دریافت کرد، مقدار زیادی توکن NTX را نیز که از حساب استقراردهنده شبکه NuNet منشا میگرفت، تولید (Mint) کرد. ارزش این توکنها تقریباً ۴۵۲,۰۰۰ دلار برآورد شده است. روی هم رفته، تخلیه Fetch.ai و مینت NuNet ارزش کل مرتبط با این آدرس مجرمانه را به حدود ۲.۰۱ میلیون دلار رساند.
ردیاب امنیتی PeckShieldAlert گزارش داد که مهاجم داراییهای مسروقه را نگه نداشته است. در عوض، این وجوه بلافاصله با ۵۴۶.۳۶ توکن اتریوم (ETH) که در زمان گزارش حدود ۱.۴۴ میلیون دلار ارزش داشت، مبادله شدند که داراییهای غارت شده را به یک دارایی نقدشوندهتر تبدیل کرده و ردیابی یا مسدود کردن آنها را به میزان قابل توجهی دشوارتر میسازد.
تبدیل داراییها و تاثیر آن بر بازار توکنها
واکنش بازار به شدت بین این دو توکن متفاوت بود و این شکاف داستانی از میزان نقدینگی این پروژهها را روایت میکند. توکن NTX شبکه NuNet کاملاً فروپاشید، در حالی که FET متعلق به Fetch.ai دچار نوسان شد اما بسیار بهتر مقاومت کرد.
پس از حمله، توکن NTX به پایینترین سطح تاریخی خود رسید و در زمان نگارش این گزارش، افت بیش از ۷۰ درصدی را در ۲۴ ساعت ثبت کرد. این نوع حرکت عملاً بخش عمدهای از ارزش معاملاتی توکن را در یک روز از بین میبرد؛ ضرری که بسیار فراتر از یک فروش و اصلاح معمول در بازار است.
در مقایسه، توکن FET در همان بازه زمانی تنها حدود ۵ درصد سقوط کرد. این کاهش همراستا با روند نزولی گستردهتر بازار کریپتو در آن روز بود (ارزش کل بازار ارزهای دیجیتال حدود ۴ درصد کاهش یافت). به عبارت دیگر، افت FET بیشتر شبیه همراهی با روند نزولی بازار بود تا فروپاشی به دلیل هک.
این تضاد در نحوه قضاوت آینده این دو پروژه اهمیت دارد. توکنی که همسو با بازار گستردهتر افت میکند، با تغییر شرایط میتواند بهبود یابد. اما توکنی که ۷۰ درصد ارزش خود را بر اثر یک آسیبپذیری مستقیم از دست میدهد، زخمی را به دوش میکشد که مستقیماً به کاهش اعتماد کاربران به امنیت پروتکل گره خورده است.
خسارات گستردهتر بخش دیفای در سپتامبر ۲۰۲۶
این اکسپلویت در انزوا اتفاق نیفتاد؛ بلکه در ماهی پر تلاطم برای امور مالی غیرمتمرکز (DeFi) رخ داد. پیش از حوادث Fetch.ai و NuNet، پلتفرم DefiLlama حدود ۳۳۱ میلیون دلار خسارت را در ۱۷ حادثه جداگانه فقط در ماه سپتامبر ۲۰۲۶ ردیابی کرده بود که بخش عمده آن ناشی از یک ضربه ۳۲۰ میلیون دلاری به شبکه Liquid بود.
با افزودن خسارات Fetch.ai و NuNet، کل خسارات دیفای در این ماه از ۳۳۳ میلیون دلار در ۱۸ حادثه فراتر میرود.
سه روز قبل از این حوادث، پروتکل وامدهی Nostra در شبکه Starknet نیز در جریان یک حمله دستکاری اوراکل، ۳.۵ میلیون دلار از دست داد. این الگو نشان میدهد که سپتامبر ماه بسیار پرهزینهای برای امنیت دیفای در چندین زنجیره و انواع پروتکلها بوده است.
برای سرمایهگذاران، موضوعِ نگرانکننده و تکرارشونده، «نقصهای مجوزدهی و اعتبارسنجی» است تا صرفاً وجود باگ در کدهای برنامهنویسی. چه یک فید دستکاریشده اوراکل باشد و چه یک امضای معتبر که مورد سوءاستفاده قرار گرفته، نقطه مشترک این است که «سیستمهای مورد اعتماد برای تایید مشروعیت» نقطه شکست بودهاند.













