
一个钱包在短短几小时内从两个不同的加密项目中盗走了大约200 万美元,其中一个项目遭受了重创。据安全公司 Blockaid 称, Fetch.ai 的 NuNet 漏洞似乎由同一攻击者发起,导致 NuNet 的 NTX 代币暴跌至历史新低,而 Fetch.ai 的 FET 也遭受了较小但同样显著的损失。
要点总结
- 同一攻击者与 Fetch.ai 和 NuNet 的漏洞利用有关,涉及的总价值约为 200 万美元。
- Blockaid 表示,攻击者使用有效的授权签名从 Fetch.ai 的 TokenConversionManagerV3 中窃取了约 156 万美元的 FET。
- 攻击者还使用同一个钱包铸造了价值约 452,000 美元的 NuNet NTX 代币。
- NTX 在 24 小时内暴跌超过 70%,跌至历史新低 0.000328 美元,而 FET 下跌约 5%。
- 根据 DefiLlama 的数据,截至 2026 年 9 月,DeFi 损失已超过 3.33 亿美元,涉及 18 起事件。
双重攻击目标:Fetch.ai 和 NuNet 协议
一个钱包,两个协议,大约200万美元不翼而飞。这是Blockaid在9月20日发布的报告的简要内容,报告指出,一名攻击者几乎同时对Fetch.ai和NuNet发起了攻击。这家安全公司将攻击者的钱包地址识别为0x1572…c362,并将其与这两个项目智能合约中的活动关联起来。
这个案例的特别之处不仅在于其双协议覆盖范围,更在于其攻击方法的简洁性。没有明显的暴力破解攻击,也没有在Fetch.ai端进行复杂的多步骤操作。仅仅一次调用就解锁了大量的令牌。
使用授权签名的技术方法
据 Blockaid 称,攻击者使用有效的转换授权签名,调用了以太坊上 Fetch.ai TokenConversionManagerV3 合约的 conversionIn 函数。这一调用释放了转换器剩余的 FET 库存,导致价值约156 万美元的代币被盗。
这一点值得深思。有效的签名意味着攻击者无需破解加密或利用传统意义上的漏洞——他们拥有本应控制访问权限的授权凭证,并利用这些凭证一次性清空了合约。Blockaid并未详细说明获取该签名的具体机制,但结果显而易见:转换器的FET储备在一次交易中被全部清空。
攻击者的钱包活动
接收被盗 FET 的同一个钱包也收到了来自 NuNet 部署账户的大量 NTX 代币增发。Blockaid 估计这笔增发的代币价值约为45.2 万美元。Fetch.ai 的资金流失和 NuNet 的增发加起来,使得与该钱包集群相关的总价值达到了约 201 万美元。
另一家区块链安全追踪机构 PeckShieldAlert 报告称,攻击者并未持有被盗资产。相反,他们将资金兑换成了 546.36 个以太币 (ETH),按当时的汇率计算,价值约144 万美元。此举将赃物转化为流动性更强、交易更广泛的资产,也使得追踪或冻结赃款变得更加困难。
漏洞利用后的资产转换及代币市场影响
市场对这两种代币的反应截然不同,这种差距本身就反映了它们的风险敞口和流动性问题。NuNet 的 NTX 价格暴跌,而 Fetch.ai 的 FET 虽然出现波动,但总体表现要好得多。
漏洞利用后,NTX 价格跌至历史新低 0.000328 美元,截至发稿时,该代币的交易价格接近 0.0004 美元——24 小时内跌幅超过 70%。这种跌幅几乎在一天之内抹去了该代币的大部分交易价值,其损失规模远远超过一般市场抛售的影响。
相比之下,FET 在同一时间段内下跌了约 5%。这一跌幅与加密货币市场的整体下滑趋势相符,当时大多数主流数字资产的交易价格均有所下降,加密货币总市值下降了约 4%。换句话说,FET 的下跌更像是市场整体下跌的结果,而非漏洞本身造成的暴跌——对于任何试图评估损失有多少是项目特有的,又有多少是市场整体影响的人来说,这是一个重要的区别。
这种对比对于未来如何评判这两个项目至关重要。与大盘走势一致的代币可以在市场情绪转变后迅速恢复。而因直接攻击而损失70%价值的代币则会留下另一种创伤——这种创伤与人们对协议安全性的信任有关,而非宏观经济环境。
2026年9月DeFi行业整体亏损
这次漏洞利用并非孤立事件——它发生在去中心化金融领域本已艰难的一个月里。在 Fetch.ai 和 NuNet 事件发生之前,DefiLlama 仅在 2026 年 9 月就追踪到 17 起独立事件,造成约 3.31 亿美元的损失,其中大部分损失来自与 Liquid Network相关的单次 3.2 亿美元的攻击。
加上 Fetch.ai 和 NuNet 的损失,本月 DeFi 领域的总损失已超过 3.33 亿美元,涉及 18 起安全事件。对于一个月而言,这是一个惊人的数字,也表明此次最新漏洞事件并非个例,而是与其他近期安全漏洞事件并列。
就在 Fetch.ai 和 NuNet 事件发生前三天,基于 Starknet 的借贷协议 Nostra 因预言机操纵攻击损失了 350 万美元。综上所述,9 月份对于 DeFi 安全而言尤其代价惨重,涉及多个区块链和协议类型——从借贷平台到代币转换器再到跨链基础设施。
对于密切关注事态发展的加密货币投资者和开发者而言,反复出现的主题是授权和验证失败,而非纯粹的代码层面漏洞。无论是被篡改的预言机数据,还是有效但被滥用的签名,9 月份几起重大损失的共同点在于,用于验证合法性的系统出现了故障——而并非一定是智能合约逻辑本身的问题。
BeInCrypto 已联系 Fetch.ai 和 NuNet 就此次漏洞事件征求意见;截至报道时,两家公司均未发表公开声明。
常问问题
攻击者是如何利用 Fetch.ai 协议的?
攻击者使用有效的转换授权签名调用 TokenConversionManagerV3 上的 conversionIn 函数,在一次交易中释放了剩余的 FET 库存。
NuNet的NTX代币在漏洞利用后发生了什么?
NTX 代币在 24 小时内下跌超过 70%,跌至历史最低点 0.000328 美元。
攻击者是否将窃取的代币兑换成了其他资产?
是的。据 PeckShieldAlert 称,攻击者将窃取的资金兑换成了 546.36 个以太币,价值约 144 万美元。
到 2026 年 9 月,此次漏洞利用对 DeFi 领域会产生怎样的更广泛影响?
DefiLlama 的数据显示,包括 Fetch.ai 和 NuNet 漏洞在内,截至 2026 年 9 月,DeFi 损失已超过 3.33 亿美元,涉及 18 起独立事件。
本文由人工智能辅助生成,并经编辑团队审核。