Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 337RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 336Bridge-Exploit

Schlüsselkompromittierung der SingularityNET-Bridge der ASI Alliance

Ein kompromittierter Bridge-Signierschlüssel ließ einen Angreifer FET abziehen und AGIX, NTX und WMTx auf den Ethereum-Verträgen der ASI Alliance prägen — rund 16,77 Mio. Dollar in Token.

Datum
Chain(s)
Status
Mittel entwendet

Am 19. September 2026 erlitt die ASI Alliance — das fusionierte Projekt aus Fetch.ai, SingularityNET und Ocean — eine Bridge-Schlüsselkompromittierung, die es einem Angreifer ermöglichte, Token über ihre Ethereum-Konvertierungsverträge abzuziehen und zu prägen, und letztlich Token im Wert von etwa 16,77 Millionen Dollar hielt.

Was geschah

Die missbrauchte Komponente war TokenConversionManagerV3, der Ethereum-seitige Vertrag der offiziellen SingularityNET-Bridge. Die Transaktion, die den Diebstahl auslöste, trug eine gültige kryptografische Signatur des bridge-eigenen Konvertierungs-Authorizers — eines Offline-Schlüssels mit Nonce Null, der ausschließlich zum Signieren von Backend-Genehmigungen existiert. Nichts in der Vertragslogik war gebrochen; die Kompromittierung lag in der Schlüsselverwahrung oder im Signierdienst und verlieh dem Angreifer die eigene Präge- und Freigabeautorität der Bridge.

Mit dieser Autorität ging der Angreifer in Etappen vor:

  1. Abzug von 8.721.530 FET (~1,55 Millionen Dollar) aus TokenConversionManagerV3 in einer einzigen Transaktion.
  2. Prägung von 408,5 Millionen NTX — rund 42% des NuNet-Angebots — was den Token um mehr als 65% abstürzen ließ.
  3. Am 20. September Prägung von 260 Millionen AGIX und 53,8 Millionen WMTx (World Mobile) über denselben kompromittierten Signier-Stack.

Am Ende hielt das Cluster des Angreifers etwa 16,77 Millionen Dollar in Token — 198,3 Mio. AGIX (~14,42 Mio. $), 649 ETH (~1,67 Mio. $) und 33,5 Mio. WMTx (~627 Tsd. $). Das meiste davon war neu geprägter Bestand, kein realisiertes Bargeld; das einzige sauber liquidierte Segment war der FET-Abzug.

Folgen

Fetch.ai und SingularityNET pausierten die AGIX-zu-FET-Konvertierungen und den Ethereum-Bridge-Vertrag, sobald anomale chainübergreifende Flüsse entdeckt wurden. Beide betonten, dass Treasury-, Börsen- und selbstverwahrte Nutzergelder unberührt blieben und Halter nichts unternehmen mussten. Zum Zeitpunkt der Berichterstattung blieb eine beunruhigende Lücke: Weder der kompromittierte Authorizer-Schlüssel noch die gestohlene NuNet-Minter-Rolle waren widerrufen worden.

Warum es wichtig ist

Dies war ein Versagen der Signierautorität, kein Vertragsfehler — dieselbe Klasse wie beim KelpDAO-rsETH-Bridge-Exploit, bei dem ein 1-von-1-Verifizierer ungedecktes Prägen kontrollierte, und der Sidechain-Verletzung des Liquid Network. Wenn ein einziger Offline-Schlüssel eine Bridge zum Prägen autorisieren kann, ist seine Verwahrung das gesamte Sicherheitsmodell. Es zeigt auch, warum die reine Schlagzeile „geprägter Wert" den realisierten Schaden überzeichnet: Ungedeckter Prägebestand bricht im Preis zusammen, sobald der Angreifer verkaufen will, sodass der Markt und nicht der Exploit den endgültigen Verlust bestimmt.

Quellen & On-Chain-Belege

  1. [01]mpost.iohttps://mpost.io/key-compromise-behind-fetch-ai-linked-bridge-attack-drives-losses-to-16-77m/
  2. [02]kucoin.comhttps://www.kucoin.com/blog/en-fetch-ai-fet-exploit-1-56m-drained-from-token-converter-after-signing-key-compromise
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/09/21/singularitynet-bridge-hack-widens-260m-agix-53-8m-wmtx-minted-16-77m-held-by-attacker/

Verwandte Einträge