Aller au contenu
Fondé MMXXVIVol. VI · № 337RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 336Exploit de pont

Compromission des clés du pont SingularityNET de l'ASI Alliance

Une clé de signature du pont compromise a permis de vider des FET et de frapper des AGIX, NTX et WMTx sur les contrats Ethereum de l'ASI Alliance — environ 16,77 millions de dollars en tokens.

Date
Chaîne(s)
Statut
Fonds dérobés

Le 19 septembre 2026, l'ASI Alliance — le projet fusionné de Fetch.ai, SingularityNET et Ocean — a subi une compromission de clés du pont qui a permis à un attaquant de vider et de frapper des tokens sur ses contrats de conversion Ethereum, détenant au final des tokens d'une valeur d'environ 16,77 millions de dollars.

Ce qui s'est passé

Le composant détourné était TokenConversionManagerV3, le contrat côté Ethereum du pont officiel de SingularityNET. La transaction qui a déclenché le vol portait une signature cryptographique valide de l'autoriseur de conversion propre au pont — une clé hors ligne à nonce zéro qui n'existe que pour signer les approbations de backend. Rien dans la logique du contrat n'était brisé ; la compromission se situait dans la conservation des clés ou le service de signature, conférant à l'attaquant l'autorité de frappe et de libération propre au pont.

Avec cette autorité, l'attaquant a agi par étapes :

  1. Vidage de 8 721 530 FET (~1,55 million de dollars) de TokenConversionManagerV3 en une seule transaction.
  2. Frappe de 408,5 millions de NTX — soit environ 42% de l'offre de NuNet — faisant chuter le token de plus de 65%.
  3. Le 20 septembre, frappe de 260 millions d'AGIX et de 53,8 millions de WMTx (World Mobile) via la même pile de signature compromise.

Au final, le cluster de l'attaquant détenait environ 16,77 millions de dollars en tokens — 198,3 M d'AGIX (~14,42 M$), 649 ETH (~1,67 M$) et 33,5 M de WMTx (~627 k$). L'essentiel était de l'inventaire fraîchement frappé, et non des liquidités réalisées ; le seul volet proprement liquidé était le vidage de FET.

Conséquences

Fetch.ai et SingularityNET ont suspendu les conversions AGIX vers FET et le contrat du pont Ethereum dès que des flux inter-chaînes anormaux ont été détectés. Les deux ont souligné que les fonds de trésorerie, des plateformes et des utilisateurs en auto-conservation n'ont pas été affectés et que les détenteurs n'avaient rien à faire. Au moment de la rédaction, une faille inquiétante subsistait : ni la clé de l'autoriseur compromise ni le rôle de frappe volé de NuNet n'avaient été révoqués.

Pourquoi c'est important

Il s'agissait d'une défaillance de l'autorité de signature, et non d'un bug de contrat — la même classe que l'exploit du pont rsETH de KelpDAO, où un vérificateur 1 sur 1 contrôlait la frappe non garantie, et la violation de la sidechain du Liquid Network. Lorsqu'une seule clé hors ligne peut autoriser un pont à frapper, sa conservation constitue l'intégralité du modèle de sécurité. Cela montre aussi pourquoi le titre brut de « valeur frappée » surestime les dégâts réalisés : l'inventaire frappé sans garantie s'effondre en prix dès que l'attaquant tente de vendre, de sorte que c'est le marché, et non l'exploit, qui fixe la perte finale.

Sources & preuves on-chain

  1. [01]mpost.iohttps://mpost.io/key-compromise-behind-fetch-ai-linked-bridge-attack-drives-losses-to-16-77m/
  2. [02]kucoin.comhttps://www.kucoin.com/blog/en-fetch-ai-fet-exploit-1-56m-drained-from-token-converter-after-signing-key-compromise
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/09/21/singularitynet-bridge-hack-widens-260m-agix-53-8m-wmtx-minted-16-77m-held-by-attacker/

Dépôts liés