SingularityNET 跨链桥被攻:凭空铸币谁买单?

CN
2小时前

9 月 20 日,当安全机构与项目方在以太坊网络上捕捉到异常铸币交易时,才发现同一名此前已经连续攻击 Fetch.ai 和 NuNet 的黑客,再次沿着同一条技术脉络,把枪口对准了 SingularityNET 的跨链桥。根本破口并不在前端合约逻辑,而是在跨链/桥接后端授权签名密钥被盗:一旦握住这把“主钥匙”,攻击者就可以在链上发起形式上完全合规、实质上未获授权的铸币请求。据单一链上分析报告显示,黑客在以太坊上未授权铸造了约 2.6 亿枚 AGIX 和约 5383.8 万枚 WMTx/WMTX,随后将其中部分资产汇入其控制的钱包地址,截至当前分析节点,攻击者合计持有约 1677 万美元加密资产,其中约 1.983 亿枚 AGIX、价值约 1442 万美元。Fetch.ai 与 SingularityNET 已联合停用受影响的钱包及合约,试图在协议层对攻击路径“截流”,但这起凭空扩张代币供应的事件也再次印证:在跨链基础设施中,一旦后端签名密钥管理失守,单点故障就会迅速转化为系统性安全风险与信任危机。

同一黑客三连击:攻击版图扩散

据 PeckShield 等安全机构披露,本次 SingularityNET 跨链桥事件的幕后地址,与此前针对 Fetch.ai 和 NuNet 的两起攻击高度一致,同一主体在相近时间窗口内连续出手,完成了围绕同一叙事生态的“三连击”。前两次攻击已经证明,这名攻击者不仅熟悉相关项目的合约结构和部署习惯,也理解其背后的基础设施架构,能够在不同协议之间复用自己的技术栈和作案路径,而公开资料目前仍无法确认其现实身份或组织归属。

当攻击目标从 Fetch.ai、NuNet,一路延伸到 9 月 20 日暴露问题的 SingularityNET 跨链/桥接合约时,事件已经不仅是单个项目的事故,而更像是对整套 AI 相关协议技术栈与安全管理模式的一次集中压力测试。三次攻击都锚定在类似的合约设计和后端授权机制上,说明只要核心密钥管理或桥接逻辑存在共性缺陷,单一攻击路径就有可能在更大的生态范围内被复用,风险不再局限于某一个代币,而是呈现向整个相关协议集群扩散的态势。

签名密钥失守:跨链桥变铸币机

在跨链桥的常规设计里,后端授权签名密钥扮演着“最终裁决者”的角色:当某条链上有资产被锁定或销毁,后端服务会生成一份携带签名的消息,提交到目标链上的桥接或代币合约,用于触发对应资产的铸造或解锁。链上合约本身并不知道现实世界发生了什么,它只认签名是否有效,因此这把密钥实际上就是整条跨链和铸币流程的单点信任来源,一旦失守,所有依赖它的合约都会瞬间暴露在同一条攻击路径之下。

在本次事件中,SingularityNET 跨链桥后端授权签名密钥被盗成为关键转折点。攻击者掌握密钥后,可以在以太坊网络上向 AGIX 与 WMTx/WMTX 合约发起看似“合法”的铸币请求,生成的签名与正常跨链流程并无二致,链上合约无法区分这究竟是用户跨链完成,还是恶意凭空铸造。结果就是约 2.6 亿枚 AGIX 和约 5383.8 万枚 WMTx/WMTX 被未授权写入账本,原本设计好的代币总量与发行节奏被直接打破,所有既有持币者的预期供给被稀释,整个生态对跨链桥和背后的签名管理体系的信任也随之动摇,而在密钥泄露途径与时间尚未公开的前提下,这种信任裂痕短期内难以自动修复。

3.13 亿代币被铸出:损失轮廓初现

从“预期被稀释”落到链上数字,本次未授权铸币的量级已经初步浮出水面。据 AiCoin 整理,Fetch.ai 在 ASI:One 平台公开的链上分析显示,攻击者通过遭盗用的跨链桥签名密钥,在以太坊上未授权铸造约 2.6 亿枚 AGIX,以及约 5383.8 万枚 WMTx/WMTX。若以这两项合计计算,本次事件至少在账面上额外制造了超过 3.13 亿枚相关代币的潜在抛压,原本被写进协议的总量与供应曲线被硬生生改写成另一套版本。

更具冲击力的是攻击者当前的持仓轮廓。同一份报告称,攻击者地址合计掌控约 1677 万美元的加密资产,其中约 1.983 亿枚 AGIX、按现价折算约 1442 万美元,剩余价值分散在其他资产之中。这意味着铸出的“新币”里,至少有大比例已经被导入其控制的钱包,并被链上分析标注为潜在套现路径。不过需要强调的是,以上所有数字都来自这一份尚未定稿的单一报告,Fetch.ai 已在文中注明后续仍可能根据新的链上证据进行补充与修订。目前公开材料既未给出 AGIX 与 WMTx/WMTX 在事件前后的价格与总市值变化,也未说明项目方是否会通过销毁、回滚或其他技术和治理手段处理这批未授权代币,在缺乏这些关键参数的前提下,外界只能先把这份初版分析视作勾勒损失轮廓的基础坐标,而不能轻易下关于市场层冲击和长期扩散效应的结论。

ASI 联盟项目的紧急封堵与溯源

事发后,Fetch.ai 在 ASI:One 平台上线了首份链上分析报告,把溯源工作锁定在从授权签名密钥被盗到资产流入套现钱包的完整路径上。报告按时间和交易顺序标记了关键链上环节:后端密钥如何被滥用发起看似合规的铸币请求、跨链桥合约如何在未授权情况下铸出约 2.6 亿枚 AGIX 和约 5383.8 万枚 WMTx/WMTX,以及这些新增代币如何被分批转移到攻击者控制的钱包。与此同时,报告明确写出“并非最终版本”,后续仍将补充交易样本和地址画像,当前更多是在给社区和相关项目搭建一条可供核查的事件主干线,而不是宣告调查已经结束。

在溯源与证据收集的同时,Fetch.ai 与 SingularityNET 已经协同按下“急停键”,联合停用确认受影响的钱包及相关合约,优先目标是阻止攻击者继续调用跨链桥或转移仍在其掌控范围内的代币,以免凭空铸出的筹码进一步扩散到更大范围的链上参与者。据 AiCoin 数据显示,公众目前能看到的只是这一封堵动作的方向性描述:完整的钱包与合约清单尚未公开,停用所采用的具体技术手段和实际阻断效果也没有透明披露。换言之,ASI 联盟已经从“各自被攻”转向协同响应,但整体仍停留在止血加查明路径的阶段,在更多链上数据、技术评估和后续处置方案披露之前,这场凭空铸币事件的真实风险轮廓依然没有被完全描摹清楚。

跨链安全的警钟与后续观察

从被盗的授权签名密钥到以太坊上的未授权铸造,再到同一攻击者连续针对 Fetch.ai、NuNet 与 SingularityNET 作案,这次事件把跨链桥后端密钥作为单点故障的风险暴露得异常直接:一把密钥失守,就足以在链上凭空生成数亿枚 AGIX 和 WMTx/WMTX,撬动整套代币经济的信用基础。对处在高话题度的 AI 叙事生态而言,更刺耳的警钟在于,行业在模型、算力、联盟叙事上争相加码,却尚未在跨链架构与密钥治理上形成统一的高安全标准。接下来值得重点观察的,一是 Fetch.ai 承诺将继续更新的链上分析,能否进一步还原密钥被盗到攻击者持有约 1677 万美元资产的完整路径;二是 SingularityNET 等项目会如何重构跨链桥架构与密钥管理,是否真正降低后端单点控制;三是项目方是否公开未授权代币的处置方案,因为如何处理这 2.6 亿枚 AGIX 和 5383.8 万枚 WMTx/WMTX,将直接影响市场对其治理能力与风险控制的长期评价。更广泛的行业层面,这次攻击几乎逼着所有跨链基础设施重新审视多重签名、硬件安全模块、权限分层等制度性升级是否到位,以及在类似事件发生时能否提供透明、可验证的链上回应,这些变量的走向,将决定这场凭空铸币危机最终被视为一次教训,还是一场长期的信任折损。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接