# Эксплойт Fetch.ai и NuNet Token Converter Bridge привел к потере 2 миллионов долларов в результате межцепочной кибератаки

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/fetch-ai-and-nunet-token-converter-bridge-exploit-drains-2-million-2026-09-20-ru
Section: DeFi & Crypto (https://technewslist.com/ru/defi-crypto)
Author: TechNewsList
Language: ru
Published: 2026-09-20T17:48:32.066+00:00
Updated: 2026-09-20T17:48:32.252943+00:00

> Критическая уязвимость проверки в контрактах конвертера токенов NuNet и Fetch.ai Ethereum позволяет злоумышленникам чеканить 408,5 миллиона необеспеченных NTX и перекачивать 8,72 миллиона токенов FET перед вмешательством мультиподписной паузы.

## TL;DR
- 19 сентября 2026 года аналитики безопасности обнаружили несанкционированный эксплойт, нацеленный на контракты конвертеров токенов Ethereum.
- Злоумышленник воспользовался отсутствующими проверками записи для чеканки 408,5 миллионов токенов NTX на сумму примерно 463 000 долларов США.
- Эксплойт вторичного повторного входа истощил 8,72 миллиона токенов FET на сумму 1,54 миллиона долларов из децентрализованных резервов ликвидности.
- Хранители NuNet и ASI Alliance ввели экстренные паузы с мультиподписью, чтобы заморозить пулы конвертеров и защитить собственные реестры блокчейнов.

## Key points
- Эксплойт специально скомпрометировал контракты конвертеров миграции на основе Ethereum, а не базовые реестры блокчейна уровня 1.
- Анализ цепочки показал, что злоумышленник развернул сценарии автоматического обмена для обмена украденных токенов на завернутый эфир через Uniswap.
- NuNet завершила полный снимок реестра, чтобы изолировать мошеннические монетные дворы и подготовить чистое перераспределение контракта токена.
- Альянс искусственного суперинтеллекта подтвердил, что основные сети ставок Fetch.ai и суверенные подсети остались незатронутыми.
- Аудиторы кибербезопасности призвали разработчиков кросс-чейн устранить устаревшие миграционные мосты и ввести инвариантные проверки.

## Что произошло

19 и 20 сентября 2026 года мониторы безопасности блокчейна выявили серьезную уязвимость смарт-контракта, нацеленную на архитектуру моста конвертера токенов, поддерживаемую NuNet в координации с Альянсом искусственного суперинтеллекта (ASI). Злоумышленники воспользовались непроверенной логической ошибкой чеканки в смарт-контрактах конвертера Ethereum, перекачав около 2 миллионов долларов цифровых активов через два разных пула токенов.

Согласно сообщениям об инцидентах от основной команды разработчиков NuNet и судебно-медицинской телеметрии, проверенной аналитической фирмой PeckShield, злоумышленник успешно выполнил несанкционированную функцию монетного двора, в результате которой было сгенерировано 408,5 миллионов необеспеченных токенов NTX. Недавно выпущенные токены, стоимость которых на момент транзакции оценивалась примерно в 463 000 долларов США, были немедленно направлены через децентрализованные пулы ликвидности на Uniswap для извлечения завернутого эфира.

Через несколько минут эксплойт распространился на связанные с ним резервы конвертера Fetch.ai. Используя связанное несоответствие состояний в логике контракта миграции, злоумышленник украл 8,72 миллиона токенов FET на сумму примерно 1,54 миллиона долларов. Держатели ключей с мультиподписью NuNet быстро вмешались, как только аномальные объемы транзакций в цепочке вызвали автоматические оповещения, транслируя экстренную административную транзакцию, чтобы приостановить все контракты конвертеров и остановить дальнейшее снятие резервов.

![Распределенная топология одноранговых вычислений, представляющая межсоединения децентрализованных узлов и вычислительные сети.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789924437915-ljrc9h-fetch-ai-and-nunet-token-converter-bridge-exploit-drains-2-million-2026-09-20-ni-inside-1-ec0fd228cd.webp)
*Уязвимость децентрализованной инфраструктуры. Сложные многопротокольные мостовые архитектуры создают возможности для атак на зависимости между контрактами.*

## Почему это важно

Контракты на миграцию токенов и кросс-чейн конвертеры представляют собой одни из наиболее прибыльных и уязвимых направлений атак в сфере децентрализованных финансов. Когда протоколы переименовываются, осуществляют слияние токенов или вводят новые стандарты токенов, разработчики часто развертывают мостовые контракты, предназначенные для сжигания устаревших токенов в обмен на вновь созданные эквиваленты. Если в этих контрактах отсутствует строгая двунаправленная проверка, могут возникнуть катастрофические эксплойты.

Инцидент особенно примечателен, поскольку он ударил по флагманскому альянсу искусственного интеллекта, объединяющему Fetch.ai, SingularityNET и Ocean Protocol под эгидой ASI. В то время как децентрализованные вычислительные сети искусственного интеллекта способствуют устойчивости и криптографическому суверенитету, их шлюзы ликвидности на базе Ethereum по-прежнему подвержены детерминированным уязвимостям реализаций смарт-контрактов Solidity.

Помимо немедленных финансовых потерь, этот эксплойт иллюстрирует системный риск, который устаревшая миграционная инфраструктура налагает на активные рынки ликвидности. Несмотря на то, что первичное слияние токенов было завершено несколькими месяцами ранее, бездействующий контракт конвертера оставался финансируемым и доступным в сети Ethereum, создавая неконтролируемое окно уязвимостей, которое злоумышленники систематически отображали и использовали.

## Технические детали

Уязвимость возникла во внутренней функции учета состояния контракта конвертера, в частности в процедуре проверки депозита. При нормальных условиях эксплуатации контракт был разработан таким образом, чтобы требовать подтверждения входящих переводов устаревших токенов перед увеличением требуемого баланса монетного двора вызывающего абонента. Однако из-за недосмотра в логике обработки ошибок не удалось обеспечить строгое логическое утверждение для возвращаемого значения при выполнении передачи.

Упаковав вызов в специальный смарт-контракт, имитирующий интерфейс ERC-20, злоумышленник имитировал успешные депозиты, не передавая фактическое обеспечение в хранилище. Поскольку метод чеканки конвертера основывался на проверке ошибочного состояния, он рассматривал смоделированные депозиты как подтвержденные депозиты и выпустил 408,5 миллионов токенов NTX непосредственно на контрактный адрес злоумышленника.

![Диаграмма консенсуса транзакций блокчейна и выполнения контрактов, показывающая этапы проверки в цепочке и обновления реестра.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789924439387-wbd3aj-fetch-ai-and-nunet-token-converter-bridge-exploit-drains-2-million-2026-09-20-ni-inside-2-dcc613e201.webp)
*Проверка состояния смарт-контракта. Строгое подтверждение баланса и защита мультиподписей по-прежнему необходимы для предотвращения несанкционированной чеканки.*

Чтобы извлечь 8,72 миллиона токенов FET, злоумышленник воспользовался неизменным несоответствием в расчетах коэффициента резервирования. Заменив часть вновь выпущенных токенов в конвертерный пул, злоумышленник создал искусственное изменение цен, которое позволило ему выкупить залоговые токены FET по значительно сниженному обменному курсу. Украденные средства впоследствии были разделены по промежуточным адресам, а затем отмыты с помощью протоколов конфиденциальности и кросс-чейн-микшеров.

## Влияние на рынок и отрасль

Эксплойт вызвал немедленную локальную волатильность среди торговых пар децентрализованной биржи как для NTX, так и для FET. Сразу после автоматических распродаж спотовые цены NTX на децентрализованных площадках упали на 14 процентов, прежде чем арбитражные боты и вывод ликвидности стабилизировали спред. FET продемонстрировал большую устойчивость, пережив временное падение на 3,2 процента, прежде чем восстановиться, поскольку более широкие участники рынка восприняли новости.

Что касается протоколов безопасности децентрализованных финансов, атака усиливает призывы к внедрению политики автоматического прекращения действия контрактов. Отраслевые исследователи подчеркнули, что мосты конвертеров токенов должны иметь неизменяемые жесткие сроки или механизмы автоматического слива ликвидности после закрытия окон миграции, не позволяя потерянным контрактам сохранять остаточные разрешения на неопределенный срок.

Поставщики децентрализованной биржевой ликвидности также столкнулись с временными непостоянными потерями, поскольку злоумышленник сбросил необеспеченные токены в диапазоны концентрированной ликвидности Uniswap v3. В ответ несколько автоматических протоколов маркет-мейкеров временно пометили скомпрометированные идентификаторы пулов, чтобы защитить поставщиков ликвидности от неблагоприятного выбора.

## За чем следить дальше

Инженерное руководство NuNet подтвердило, что подробный график вскрытия и исправления будет опубликован после полной криминалистики в сети. Протокол готовит новое развертывание смарт-контракта, который будет перевыпускать действительные токены затронутым держателям на основе снимка реестра в цепочке, сделанного непосредственно перед блокировкой эксплойта.

Команды безопасности координируют свои действия с централизованными биржами и фирмами по мониторингу соответствия, чтобы внести в черный список адреса кошельков злоумышленников и отслеживать любые средства, пытающиеся выйти через регулируемые выходы. Также были уведомлены правоохранительные органы соответствующих юрисдикций.

Наконец, инцидент станет проверкой координации кризисного управления более широкого Альянса искусственного сверхинтеллекта. Наблюдатели оценят, насколько быстро альянс внедряет стандартизированные требования к аудиту смарт-контрактов и формальным проверкам во всех дочерних проектах децентрализованных вычислений.

## Источники

- [Глобальные рекомендации NuNet по инцидентам](https://medium.com/nunet-global/security-advisory-token-converter-incident-september-2026)— Официальное вскрытие с подробным описанием уязвимости контракта, затронутых адресов, выполнения аварийной паузы и дорожной карты восстановления миграции токенов.

- [Уведомление о безопасности блокчейна PeckShield](https://peckshield.com/alerts/2026-09-20-nunet-fetch-converter-exploit)— Внутрисетевой криминалистический отчет, отслеживающий украденные хэши транзакций, перемещение токенов на децентрализованные биржи и схемы депозитов миксеров.

- [Покрытие безопасности CoinDesk DeFi](https://www.coindesk.com/tech/2026/09/20/asi-alliance-nunet-converter-bridge-exploit/)- Новостной отчет о криптовалюте, в котором суммируются потери в 2 миллиона долларов, реакция рыночных цен и координация между командами Fetch.ai, SingularityNET и NuNet.

Mentions: НуНет, Fetch.ai, Альянс искусственного суперинтеллекта, Эфириум, ПекЩит

## Sources
- [Глобальные рекомендации NuNet по инцидентам](https://medium.com/nunet-global/security-advisory-token-converter-incident-september-2026)
- [Уведомление о безопасности блокчейна PeckShield](https://peckshield.com/alerts/2026-09-20-nunet-fetch-converter-exploit)
- [Покрытие безопасности CoinDesk DeFi](https://www.coindesk.com/tech/2026/09/20/asi-alliance-nunet-converter-bridge-exploit/)