Una misma cartera recibió los 8.721.530 FET sustraídos de un contrato de conversión de SingularityNET y, 29 minutos después, 408.532.878 NTX acuñados con una clave comprometida de NuNet. El movimiento, ocurrido el 19 de septiembre, apunta a un ataque coordinado contra dos credenciales con capacidad para autorizar operaciones en sus respectivos protocolos, según un informe de análisis forense en cadena elaborado por Athena.
El contrato liberó todo su saldo en FET
El primer incidente vació el contrato de conversión utilizado en el lado de Ethereum del puente de SingularityNET. De él salieron 8,72 millones de FET, valorados en unos 1,55 millones de dólares en el momento de la operación. Los investigadores identificaron el contrato como TokenConversionManagerV3, un componente legítimo de bloqueo y liberación cuyo código verificado coincide con el repositorio público de SingularityNET.
El informe no atribuye el robo a un fallo que permitiera saltarse las reglas del puente. La causa habría sido el compromiso de una clave de autorización del backend. La transacción incluía una firma válida de la dirección que el contrato tenía configurada como confiable, lo que permitió ejecutar la función conversionIn y transferir todo el saldo de FET a una cartera controlada por el atacante.
El diseño del contrato amplificó el alcance de la retirada. El límite de un millón de FET por transacción se aplicaba a los tokens que salían de Ethereum, pero no a la función conversionIn. Además, el mensaje firmado no vinculaba la autorización con un destinatario concreto, de modo que la llamada podía dirigir los fondos a una dirección elegida por quien la ejecutaba.
La misma cartera recibió los NTX recién creados
Veintinueve minutos después de la extracción de FET, a las 20:50 UTC, una clave de acuñación de NuNet que permanecía inactiva desde marzo de 2023 creó 408.532.878 NTX y envió la totalidad a la misma cartera receptora. Según Athena, la emisión equivalía aproximadamente al 42% del suministro documentado de NuNet.
El análisis posterior encontró más conexiones entre ambas operaciones. A las 19:36 UTC, 45 minutos antes del drenaje de FET, la clave de NuNet había enviado 0,3667 ETH a la cartera que acabaría recibiendo los fondos. Otra cuenta vinculada al atacante transfirió a esa dirección 24,3 millones de NTX. Las ventas de NTX a través de la infraestructura de intercambio de MetaMask también habían comenzado antes de que se vaciara el contrato de FET.
Después, el atacante convirtió buena parte de los activos. Los FET pasaron por la infraestructura de intercambio de MetaMask y se cambiaron principalmente por Ethereum, mientras que más de 217 millones de los NTX recién acuñados se vendieron en mercados descentralizados. Hacia la 1:10 UTC del 20 de septiembre, la cartera central mantenía 547,89 ETH, valorados en unos 1,44 millones de dólares, y otros 230 millones de NTX.
La liquidez disponible limitó las operaciones posteriores con NTX. Cuatro ventas que sumaron 38,55 millones de tokens apenas aumentaron en unos 0,30 ETH el saldo del atacante. En otra operación, 10 millones de NTX pasaron por Mayan Protocol y generaron finalmente unos 940 USDT para su envío entre cadenas.
Fetch.ai pausa conversiones mientras continúa la investigación
Fetch.ai detuvo como medida preventiva las conversiones de AGIX a FET y el contrato del puente en Ethereum. La compañía señaló que la infraestructura afectada pertenecía a SingularityNET, principalmente a su puente entre Ethereum y Cardano, mientras que sus propios contratos y las transferencias ordinarias de FET seguían operativos.
El incidente también tuvo efectos sobre WMTX. Bitvavo suspendió el 20 de septiembre sus depósitos y retiradas de ese token y paralizó temporalmente la negociación, aunque afirmó que los saldos de sus clientes permanecían a salvo. La documentación histórica de SingularityNET sitúa a WMTX, FET y NTX dentro de infraestructuras relacionadas con su ecosistema de puentes entre Ethereum y Cardano. Sin embargo, el análisis disponible no demuestra que WMTX fuera comprometido mediante el mismo mecanismo.
La rotación y revocación de credenciales se ha convertido en el punto crítico para reactivar los servicios. El primer seguimiento del informe indicaba que, unas cinco horas después del ataque, las credenciales comprometidas del autorizador del puente de FET y del acuñador de NuNet todavía no habían sido sustituidas o anuladas. Reponer liquidez en el contrato de FET sin cambiar esa autorización, o mantener activa la capacidad de acuñar NTX, dejaría abierta la posibilidad de nuevas retiradas firmadas.











