Build with CoinStats’ all-in-one API. Learn more

Deutsch한국어日本語中文EspañolFrançaisՀայերենNederlandsРусскийItalianoPortuguêsTürkçePortfolio TrackerCryptocurrenciesPricingCrypto APIMCPIntegrationsNewsRWA MarketEarnBlogNFTWidgetsDeFi Portfolio TrackerDerivativesETF FlowsCrypto Gaming24h ReportPress KitAPI Docs

Fetch.ai y NuNet pierden USD $2 millones ante un mismo atacante

5d ago•
bullish:

0

bearish:

0

Un mismo atacante fue vinculado con el drenaje de USD $1,56 millones en FET y una acuñación de NTX valorada en USD $452.000. El token de NuNet cayó más de 70% y tocó un mínimo histórico, mientras las pérdidas por ataques cripto en septiembre superaron los USD $333 millones.
***

  • Blockaid vinculó una cartera con el drenaje de USD $1,56 millones en FET desde el conversor de Fetch.ai.
  • La misma cartera recibió una acuñación de NTX valorada en aproximadamente USD $452.000 desde la cuenta desplegadora de NuNet.
  • NTX cayó más de 70% hasta USD $0,000328, mientras el atacante convirtió parte de los fondos en 546,36 ETH.


Un mismo atacante fue vinculado con incidentes que comprometieron activos de Fetch.ai y NuNet por aproximadamente USD $2,01 millones, según empresas de seguridad blockchain. El caso combina el drenaje de USD $1,56 millones en FET desde un conversor de tokens en Ethereum con una acuñación de NTX valorada en unos USD $452.000 desde la cuenta desplegadora de NuNet. En paralelo, NTX cayó más de 70% y marcó un mínimo histórico el 20 de septiembre de 2026.

La investigación todavía no demuestra que ambos protocolos compartieran una vulnerabilidad técnica idéntica, pero las firmas de análisis identificaron una misma cartera en las operaciones relacionadas. Esa conexión elevó la preocupación sobre los controles de autorización utilizados por contratos que administran conversiones, inventarios y emisiones de tokens. El episodio también volvió a poner bajo escrutinio la diferencia entre una firma criptográfica válida y una operación realmente autorizada por el equipo de un protocolo.

Una firma válida abrió el conversor de Fetch.ai

Blockaid vinculó a una cartera con el drenaje de alrededor de USD $1,56 millones en FET desde un conversor de tokens de Fetch.ai desplegado en Ethereum. La operación se ejecutó mediante una llamada a la función conversionIn del contrato TokenConversionManagerV3, utilizando una firma válida asociada con el autorizador de conversiones. En lugar de bloquear una solicitud irregular, el contrato liberó el inventario restante de FET que permanecía bajo su control.

El detalle resulta relevante porque la transacción no habría dependido de una clave completamente ajena al sistema, sino de una autorización que el contrato aceptó como legítima. SlowMist señaló que conversionIn dejaba una firma ECDSA de una sola cuenta externa como único control de autorización y no incluía el modificador checkLimits(amount) presente en conversionOut. La firma, por sí sola, permitió que una llamada concentrara un movimiento de fondos de gran tamaño.

La cartera identificada por Blockaid como vinculada con el botín fue 0x1572…c362. El dato no prueba por sí mismo quién controla la dirección ni cómo obtuvo acceso a los mecanismos de autorización, pero sí ofrece un punto de conexión entre las transferencias observadas y las operaciones posteriores. En incidentes de este tipo, el análisis de la secuencia en cadena permite reconstruir el recorrido de los activos incluso cuando la identidad del responsable permanece desconocida.

El diseño expuesto muestra por qué las firmas criptográficas no deben evaluarse únicamente como una barrera binaria entre acceso permitido y acceso rechazado. También importa qué funciones puede activar una firma, qué límites de monto existen, si se requieren varias aprobaciones y si el contrato puede detener una operación anómala antes de liberar todo su inventario. La ausencia de controles adicionales convirtió una credencial aceptada por el sistema en una herramienta capaz de vaciar el conversor.

La conexión con NuNet y el desplome de NTX

Según Blockaid, la cartera relacionada con el drenaje de FET también recibió una gran acuñación de NTX desde la cuenta desplegadora de NuNet. La firma estimó el valor de esos tokens en aproximadamente USD $452.000, con lo que la actividad combinada asociada al grupo de carteras alcanzó cerca de USD $2,01 millones. La información sugiere una conexión operacional entre ambos episodios, aunque no establece que la infraestructura de Fetch.ai y la de NuNet hayan sido comprometidas mediante el mismo código.

El mercado reaccionó con especial dureza contra NTX, un activo con menor liquidez y una base de negociación más reducida que FET. El token llegó a USD $0,000328, su mínimo histórico, después de perder más de 70% en 24 horas. Una caída de esa magnitud puede reflejar tanto ventas asociadas con el atacante como el temor de los participantes a nuevas emisiones o movimientos de fondos no explicados.

Causas de movimientos recientes

(a) Catalizador confirmado: la caída de NTX coincidió con la acuñación no autorizada de tokens vinculada por Blockaid y SlowMist con la misma cartera relacionada con el drenaje de FET. La emisión y la posterior actividad de los fondos constituyen un catalizador directamente relacionado con el episodio, aunque la magnitud exacta de las ventas atribuibles al atacante no está establecida.

(b) Explicación plausible: la menor liquidez de NTX pudo amplificar el impacto de las ventas y del temor a nuevas emisiones. El descenso de FET, cercano a 5% durante el mismo periodo, también ocurrió en un contexto de venta generalizada del mercado cripto, con la mayoría de los principales activos en terreno negativo. Por ello, no es posible atribuir todo el movimiento de FET al incidente.

PeckShieldAlert indicó posteriormente que el explotador había intercambiado los fondos robados por 546,36 ETH, valorados en alrededor de USD $1,44 millones al momento del reporte. La conversión no elimina el rastro de los activos, porque las transacciones permanecen registradas públicamente y pueden ser monitoreadas por investigadores, exchanges y proveedores de análisis. Sin embargo, mover los fondos a otro activo puede complicar la recuperación y aumentar la velocidad con la que el responsable intenta dispersarlos.

Un septiembre costoso para la seguridad cripto

El incidente se produjo en un mes particularmente costoso para la industria. DefiLlama había contabilizado alrededor de USD $331 millones en pérdidas a través de 17 incidentes de seguridad antes del drenaje relacionado con Fetch.ai, por lo que los nuevos casos elevaron el total reportado por encima de USD $333 millones. La cifra refleja pérdidas identificadas públicamente y puede cambiar conforme avancen las investigaciones o se actualicen las valoraciones de los activos.

Una parte importante de ese total provino de la pérdida de USD $320 millones registrada en Liquid Network. Tres días antes del caso de Fetch.ai, el protocolo de préstamos Nostra, asociado con Starknet, también perdió USD $3,5 millones debido a un oráculo manipulado. La sucesión de incidentes muestra que los riesgos no se concentran en una sola categoría, pues abarcan controles de firmas, acuñación de tokens, oráculos y gestión de privilegios administrativos.

Para los usuarios, el episodio deja una advertencia sobre la exposición que puede existir incluso cuando un protocolo mantiene contratos auditados o utiliza cuentas con permisos definidos. Una auditoría puede detectar fallas conocidas, pero no necesariamente impedir que una autorización válida tenga un alcance excesivo o que una cuenta privilegiada sea utilizada de forma indebida. Los límites de monto, las aprobaciones múltiples, las pausas de emergencia y la vigilancia continua son controles complementarios, no sustitutos de una revisión técnica.

Fetch.ai y NuNet fueron contactados para conocer su versión de los hechos, pero al momento del reporte no se habían publicado comentarios de ambas entidades. Mientras no aparezcan explicaciones adicionales sobre la procedencia de la firma, la acuñación de NTX y las medidas adoptadas, la conexión entre las dos operaciones debe entenderse como una atribución basada en el análisis de las carteras. El desplome de NTX, no obstante, ya convirtió el incidente en un problema financiero visible para sus tenedores.

El caso también ilustra cómo una vulnerabilidad de control puede propagarse rápidamente desde el contrato hasta el mercado. Primero se liberaron activos desde una infraestructura diseñada para procesar conversiones; después, una emisión relacionada aumentó el valor comprometido; finalmente, las ventas y el temor coincidieron con una caída extrema en NTX. La investigación en cadena podrá aclarar la ruta de los fondos, pero la recuperación dependerá de que los activos puedan ser identificados y bloqueados antes de nuevas conversiones.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

5d ago•
bullish:

0

bearish:

0

Manage all your crypto, NFT and DeFi from one place

Securely connect the portfolio you’re using to start.