Una misma cartera recibió los fondos de un robo de 8.721.530 FET, valorados en unos 1,55 millones de dólares, y de la creación no autorizada de 408.532.878 NTX. La secuencia apunta a un ataque coordinado contra credenciales vinculadas a la infraestructura de SingularityNET y NuNet, según un análisis forense en cadena elaborado por Athena.
Dos operaciones separadas por 29 minutos
El incidente comenzó el 19 de septiembre con el vaciado del contrato de conversión utilizado por el puente de SingularityNET en Ethereum. El contrato, identificado como TokenConversionManagerV3, liberó todo su saldo de FET hacia una cartera controlada por el atacante.
La investigación no atribuye el robo a un fallo que permitiera saltarse las comprobaciones del puente. El contrato recibió una firma válida de la dirección autorizada para aprobar las conversiones. El problema, según el informe, estuvo en el compromiso de esa clave de autorización.
El diseño del contrato amplificó el alcance de la operación. El límite de un millón de FET por transacción solo se aplicaba a las salidas desde Ethereum y no a la función conversionIn, que fue utilizada para retirar 8,72 millones de tokens en una sola operación. Además, el mensaje firmado no vinculaba la autorización con un destinatario concreto, de modo que la dirección receptora podía ser elegida por quien ejecutaba la transacción.
Veintinueve minutos después, a las 20:50 UTC, una clave de emisión de NuNet que permanecía inactiva desde marzo de 2023 creó 408.532.878 NTX y envió la totalidad a la misma cartera que había recibido los FET. Esa cantidad equivalía aproximadamente al 42% del suministro de NTX documentado por el proyecto.
Rastros previos y movimiento de los tokens
El análisis de Athena encontró indicios de que la operación con ambas credenciales había empezado antes del vaciado del puente. A las 19:36 UTC, 45 minutos antes del robo de FET, la clave de emisión de NuNet transfirió 0,3667 ETH a la cartera receptora. Otra cuenta relacionada con el atacante envió a esa misma dirección 24,3 millones de NTX.
Las ventas de NTX a través de la infraestructura de intercambio de MetaMask también habían comenzado antes de que se vaciara el contrato de FET. Después, los FET sustraídos se canalizaron por el mismo sistema y se cambiaron principalmente por Ethereum. Más de 217 millones de los NTX recién creados se vendieron en distintos mercados de liquidez descentralizada.
Alrededor de la 1:10 UTC del 20 de septiembre, la cartera central contenía 547,89 ETH, con un valor aproximado de 1,44 millones de dólares, además de otros 230 millones de NTX. La liquidez disponible limitó posteriormente las ventas de este último token: cuatro operaciones que movilizaron 38,55 millones de NTX solo añadieron unos 0,30 ETH al saldo del atacante. En otra transacción, de 10 millones de NTX y realizada a través de Mayan Protocol, se obtuvieron finalmente unos 940 USDT para enviarlos entre cadenas.
SingularityNET detiene conversiones mientras revisa las claves
Fetch.ai pausó las conversiones de AGIX a FET y el contrato del puente en Ethereum como medida preventiva. La compañía señaló que la infraestructura afectada pertenecía a SingularityNET, en particular a su puente entre Ethereum y Cardano, mientras que sus propios contratos y las transferencias normales de FET continuaban operativos.
El informe de Athena indicó que, aproximadamente cinco horas después del ataque, las credenciales comprometidas del autorizador del puente de FET y de la clave de emisión de NuNet aún no habían sido rotadas ni revocadas. El contrato de FET ya estaba vacío e inactivo, pero reponer su liquidez sin cambiar la autorización podría permitir otra retirada firmada. NuNet afrontaría un riesgo similar mientras la cartera comprometida conservara capacidad para crear nuevos NTX.
La interrupción también alcanzó a WMTX. Bitvavo suspendió el 20 de septiembre sus depósitos y retiradas y detuvo temporalmente la negociación del token tras informar de un incidente de seguridad activo. El intercambio aseguró que los saldos de sus clientes estaban a salvo. La documentación histórica de SingularityNET vincula WMTX, FET y NTX con infraestructura relacionada con su ecosistema de puente entre Ethereum y Cardano, aunque las pruebas analizadas no demuestran que WMTX fuera comprometido mediante el mismo mecanismo.












