Fetch.ai NuNet漏洞被盗200万美元,NTX暴跌70%创历史新低

  |  

一个钱包在短短几小时内从两个不同的加密项目中盗走了大约200 万美元,其中一个项目遭受了重创。据安全公司 Blockaid 称, Fetch.ai 的 NuNet 漏洞似乎由同一攻击者发起,导致 NuNet 的 NTX 代币暴跌至历史新低,而 Fetch.ai 的 FET 也遭受了较小但同样显著的损失。

要点总结

  • 同一攻击者与 Fetch.ai 和 NuNet 的漏洞利用有关,涉及的总价值约为 200 万美元。
  • Blockaid 表示,攻击者使用有效的授权签名从 Fetch.ai 的 TokenConversionManagerV3 中窃取了约 156 万美元的 FET。
  • 攻击者还使用同一个钱包铸造了价值约 452,000 美元的 NuNet NTX 代币。
  • NTX 在 24 小时内暴跌超过 70%,跌至历史新低 0.000328 美元,而 FET 下跌约 5%。
  • 根据 DefiLlama 的数据,截至 2026 年 9 月,DeFi 损失已超过 3.33 亿美元,涉及 18 起事件。

双重攻击目标:Fetch.ai 和 NuNet 协议

一个钱包,两个协议,大约200万美元不翼而飞。这是Blockaid在9月20日发布的报告的简要内容,报告指出,一名攻击者几乎同时对Fetch.aiNuNet发起了攻击。这家安全公司将攻击者的钱包地址识别为0x1572…c362,并将其与这两个项目智能合约中的活动关联起来。

这个案例的特别之处不仅在于其双协议覆盖范围,更在于其攻击方法的简洁性。没有明显的暴力破解攻击,也没有在Fetch.ai端进行复杂的多步骤操作。仅仅一次调用就解锁了大量的令牌。

使用授权签名的技术方法

据 Blockaid 称,攻击者使用有效的转换授权签名,调用了以太坊上 Fetch.ai TokenConversionManagerV3 合约的 conversionIn 函数。这一调用释放了转换器剩余的 FET 库存,导致价值约156 万美元的代币被盗。

这一点值得深思。有效的签名意味着攻击者无需破解加密或利用传统意义上的漏洞——他们拥有本应控制访问权限的授权凭证,并利用这些凭证一次性清空了合约。Blockaid并未详细说明获取该签名的具体机制,但结果显而易见:转换器的FET储备在一次交易中被全部清空。

攻击者的钱包活动

接收被盗 FET 的同一个钱包也收到了来自 NuNet 部署账户的大量 NTX 代币增发。Blockaid 估计这笔增发的代币价值约为45.2 万美元。Fetch.ai 的资金流失和 NuNet 的增发加起来,使得与该钱包集群相关的总价值达到了约 201 万美元。

另一家区块链安全追踪机构 PeckShieldAlert 报告称,攻击者并未持有被盗资产。相反,他们将资金兑换成了 546.36 个以太币 (ETH),按当时的汇率计算,价值约144 万美元。此举将赃物转化为流动性更强、交易更广泛的资产,也使得追踪或冻结赃款变得更加困难。

漏洞利用后的资产转换及代币市场影响

市场对这两种代币的反应截然不同,这种差距本身就反映了它们的风险敞口和流动性问题。NuNet 的 NTX 价格暴跌,而 Fetch.ai 的 FET 虽然出现波动,但总体表现要好得多。

漏洞利用后,NTX 价格跌至历史新低 0.000328 美元,截至发稿时,该代币的交易价格接近 0.0004 美元——24 小时内跌幅超过 70%。这种跌幅几乎在一天之内抹去了该代币的大部分交易价值,其损失规模远远超过一般市场抛售的影响。

相比之下,FET 在同一时间段内下跌了约 5%。这一跌幅与加密货币市场的整体下滑趋势相符,当时大多数主流数字资产的交易价格均有所下降,加密货币总市值下降了约 4%。换句话说,FET 的下跌更像是市场整体下跌的结果,而非漏洞本身造成的暴跌——对于任何试图评估损失有多少是项目特有的,又有多少是市场整体影响的人来说,这是一个重要的区别。

这种对比对于未来如何评判这两个项目至关重要。与大盘走势一致的代币可以在市场情绪转变后迅速恢复。而因直接攻击而损失70%价值的代币则会留下另一种创伤——这种创伤与人们对协议安全性的信任有关,而非宏观经济环境。

2026年9月DeFi行业整体亏损

这次漏洞利用并非孤立事件——它发生在去中心化金融领域本已艰难的一个月里。在 Fetch.ai 和 NuNet 事件发生之前,DefiLlama 仅在 2026 年 9 月就追踪到 17 起独立事件,造成约 3.31 亿美元的损失,其中大部分损失来自与 Liquid Network相关的单次 3.2 亿美元的攻击。

加上 Fetch.ai 和 NuNet 的损失,本月 DeFi 领域的总损失已超过 3.33 亿美元,涉及 18 起安全事件。对于一个月而言,这是一个惊人的数字,也表明此次最新漏洞事件并非个例,而是与其他近期安全漏洞事件并列。

就在 Fetch.ai 和 NuNet 事件发生前三天,基于 Starknet 的借贷协议 Nostra 因预言机操纵攻击损失了 350 万美元。综上所述,9 月份对于 DeFi 安全而言尤其代价惨重,涉及多个区块链和协议类型——从借贷平台到代币转换器再到跨链基础设施。

对于密切关注事态发展的加密货币投资者和开发者而言,反复出现的主题是授权和验证失败,而非纯粹的代码层面漏洞。无论是被篡改的预言机数据,还是有效但被滥用的签名,9 月份几起重大损失的共同点在于,用于验证合法性的系统出现了故障——而并非一定是智能合约逻辑本身的问题。

BeInCrypto 已联系 Fetch.ai 和 NuNet 就此次漏洞事件征求意见;截至报道时,两家公司均未发表公开声明。

常问问题

攻击者是如何利用 Fetch.ai 协议的?

攻击者使用有效的转换授权签名调用 TokenConversionManagerV3 上的 conversionIn 函数,在一次交易中释放了剩余的 FET 库存。

NuNet的NTX代币在漏洞利用后发生了什么?

NTX 代币在 24 小时内下跌超过 70%,跌至历史最低点 0.000328 美元。

攻击者是否将窃取的代币兑换成了其他资产?

是的。据 PeckShieldAlert 称,攻击者将窃取的资金兑换成了 546.36 个以太币,价值约 144 万美元。

到 2026 年 9 月,此次漏洞利用对 DeFi 领域会产生怎样的更广泛影响?

DefiLlama 的数据显示,包括 Fetch.ai 和 NuNet 漏洞在内,截至 2026 年 9 月,DeFi 损失已超过 3.33 亿美元,涉及 18 起独立事件。

本文由人工智能辅助生成,并经编辑团队审核。

推荐阅读

相关文章

谷歌Pixel安全漏洞在补丁发布前就已被黑客利用

谷歌已证实,其Pixel智能手机的一个严重漏洞在被修复前曾被用于实际攻击,这成为今年移动安全事件中最令人担忧的事件之一。此次披露的谷歌Pixel安全漏洞包含一项不同寻常的声明:一些Pixel用户确实遭到了利用该漏洞的攻击,而不仅仅是理论上存在风险。

Term Finance漏洞事件:951美元购得90%控制权,盗走850万美元

上周末,一名加密货币攻击者仅花费不到一千美元就窃取了数百万美元的数字资产。Term Finance漏洞事件如今被视为一个典型案例,揭示了治理参与度不足如何使借贷协议沦为攻击目标。此次攻击并未涉及智能合约漏洞,也无需数月侦察。攻击者仅仅购买了一小笔代币,进行质押,然后投了一票,而没有人足够重视,以至于未能及时阻止攻击。

Sandbox桥接漏洞致黑客铸造490亿美元假SAND代币

Sandbox跨链桥中隐藏的一个漏洞曾短暂地让攻击者凭空生成了数十亿枚没有资金支持的SAND代币,引发了韩国各大交易所的恐慌性抛售。随后,这家元宇宙工作室宣布已修复了漏洞。

Hedera网络遭攻击损失580万美元,HBAR价格下跌2%

超过580 万美元从 Hedera Network 流出并悄悄转移到以太坊——这是区块链安全研究人员在疑似网络遭受攻击后拼凑出的画面,导致HBAR 价格暴跌,并引发了关于跨链安全漏洞的新问题。要点总结疑似 Hedera 网络漏洞将超过 580 万美元的资产转移到以太坊,而早期转账中最初转移的资产为 370 万美元。

损失294万美元:Polymarket网络钓鱼攻击,一个月内发生第二起数据泄露事件

针对 Polymarket 前端的网络钓鱼攻击暴露了去中心化金融领域最顽固的漏洞之一:供应链。攻击者无需破坏协议的智能合约就能窃取数百万美元,他们只需入侵某个隐藏在热门平台代码后台的第三方供应商即可。

SecondFi Cardano漏洞导致1.29亿枚ADA被盗——目前尚无赔偿计划。

与基于 Cardano 的借贷项目 SecondFi 相关的安全漏洞,在 ADA 生态系统最脆弱的时刻之一,对其造成了巨大冲击。