Saltar al contenido
Est. MMXXVIVol. VI · № 337RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 336Exploit de puente

Compromiso de claves del puente SingularityNET de la ASI Alliance

Una clave de firma del puente comprometida permitió vaciar FET y acuñar AGIX, NTX y WMTx en los contratos de Ethereum de la ASI Alliance — unos 16,77 millones de dólares en tokens.

Fecha
Víctima
ASI Alliance
Cadena(s)
Estado
Fondos robados

El 19 de septiembre de 2026, la ASI Alliance — el proyecto fusionado de Fetch.ai, SingularityNET y Ocean — sufrió un compromiso de claves del puente que permitió a un atacante vaciar y acuñar tokens en sus contratos de conversión de Ethereum, y terminó reteniendo tokens por un valor aproximado de 16,77 millones de dólares.

Qué ocurrió

El componente abusado fue TokenConversionManagerV3, el contrato del lado de Ethereum del puente oficial de SingularityNET. La transacción que inició el robo llevaba una firma criptográfica válida del propio autorizador de conversión del puente — una clave sin conexión con nonce cero que existe solo para firmar aprobaciones de backend. Nada en la lógica del contrato estaba roto; el compromiso residía en la custodia de claves o en el servicio de firma, otorgando al atacante la propia autoridad de acuñación y liberación del puente.

Con esa autoridad, el atacante actuó por etapas:

  1. Vació 8.721.530 FET (~1,55 millones de dólares) de TokenConversionManagerV3 en una sola transacción.
  2. Acuñó 408,5 millones de NTX — cerca del 42% del suministro de NuNet — desplomando el token más de un 65%.
  3. El 20 de septiembre, acuñó 260 millones de AGIX y 53,8 millones de WMTx (World Mobile) usando la misma pila de firma comprometida.

Al final, el clúster del atacante retenía unos 16,77 millones de dólares en tokens — 198,3 M de AGIX (~14,42 M $), 649 ETH (~1,67 M $) y 33,5 M de WMTx (~627 mil $). La mayor parte era inventario recién acuñado, no efectivo realizado; el único tramo liquidado limpiamente fue el vaciado de FET.

Consecuencias

Fetch.ai y SingularityNET pausaron las conversiones de AGIX a FET y el contrato del puente de Ethereum en cuanto se detectaron flujos anómalos entre cadenas. Ambos subrayaron que los fondos de tesorería, de exchanges y de usuarios en autocustodia no se vieron afectados y que los tenedores no debían tomar ninguna medida. Al momento de informar quedaba una brecha preocupante: ni la clave del autorizador comprometida ni el rol de acuñación robado de NuNet habían sido revocados.

Por qué importa

Este fue un fallo de autoridad de firma, no un error de contrato — la misma clase que el exploit del puente rsETH de KelpDAO, donde un verificador 1 de 1 controlaba la acuñación sin respaldo, y la brecha de la sidechain de Liquid Network. Cuando una sola clave sin conexión puede autorizar a un puente a acuñar, su custodia es todo el modelo de seguridad. También muestra por qué el titular en bruto de "valor acuñado" exagera el daño realizado: el inventario acuñado sin respaldo se desploma de precio en cuanto el atacante intenta vender, de modo que el mercado, y no el exploit, fija la pérdida final.

Fuentes y evidencia on-chain

  1. [01]mpost.iohttps://mpost.io/key-compromise-behind-fetch-ai-linked-bridge-attack-drives-losses-to-16-77m/
  2. [02]kucoin.comhttps://www.kucoin.com/blog/en-fetch-ai-fet-exploit-1-56m-drained-from-token-converter-after-signing-key-compromise
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/09/21/singularitynet-bridge-hack-widens-260m-agix-53-8m-wmtx-minted-16-77m-held-by-attacker/

Registros relacionados