NTX: Scandale des clés non autorisées – Ce que vous risquez !

par adm
NTX : une émission non autorisée expose le risque des clés

Une vulnérabilité liée à une clé de signature révélée a permis à un cyberattaquant de siphonner approximativement 8,7 millions de FET d’un contrat Fetch.ai dédié aux conversions, avant que ce même compte ne soit associé à la production non autorisée d’environ 409 millions de NTX dans le cadre du projet connexe NuNet.

L’affaire, qui a d’abord été estimée à presque 2 millions de dollars, a pris de l’ampleur au cours de l’enquête, révélant des émissions additionnelles de AGIX et de WMTX, d’après le rapport de Coindoo.

Cet incident survient dans un contexte où le marché des cryptomonnaies est déjà fragilisé par divers risques, notamment les failles internes telles que les permissions et les clés de signature, ainsi qu’une pression sur l’offre due à des libérations de tokens estimées par BeInCrypto à plus de 900 millions de dollars pour la dernière semaine de septembre seulement.

Des rapports distincts, notamment par Cointelegraph, mentionnent également une campagne de vol attribuée à des acteurs nord-coréens, évaluée à environ 10,7 millions de dollars – un cas qui, bien qu’important, est distinct de l’incident Fetch.ai et doit être considéré séparément.

Impact et portée de la compromission chez Fetch.ai

Les premières alertes concernaient près de 8,7 millions de FET, d’une valeur avoisinant 1,5 million de dollars, retirés du contrat TokenConversionManagerV3 sur Ethereum. Blockaid, une entreprise de sécurité, a noté que l’attaquant avait utilisé une signature authentique de l’autorité de conversion, permettant ainsi au contrat de libérer les FET restants sans éveiller de soupçons techniques.

Une analyse initiale de Fetch.ai lie cette attaque à une clé de signature qui avait été divulguée. Le projet a annoncé avoir coopéré avec SingularityNET pour désactiver les portefeuilles et les contrats affectés, tout en précisant que l’enquête était toujours en cours.

Le même portefeuille a ensuite été connecté à la création de près de 409 millions de NTX via un compte deployer de NuNet, et, selon PeckShield, à environ 260 millions d’AGIX et 54 millions de WMTX en plus – une propagation qui souligne le type de contagion observée lors de l’attaque contre BonkDAO, où une seule faille de permission s’était également étendue au-delà de son cadre initial.

Compromission de clé, signature authentique et risques associés

Un contrat intelligent peut confirmer qu’une signature provient d’une clé approuvée, mais il ne peut pas vérifier si le propriétaire légitime de la clé a effectivement autorisé la transaction. Une fois la clé compromise, les ordres de l’assaillant semblent donc tout à fait légitimes pour le contrat – c’est exactement ce qui a facilité le retrait des FET.

SlowMist, une firme d’audit, a observé que la fonction de conversion entrante de Fetch.ai dépendait de la signature d’un seul compte externe, avec moins de restrictions que l’autre fonction de conversion du protocole.

Cette centralisation reflète un problème récurrent dans l’industrie, comme le montre l’étude des piratages et des failles structurelles de 2025 : la sûreté d’un protocole repose autant sur la solidité du code que sur la gestion opérationnelle des clés qui l’autorisent.

Il est crucial de distinguer les deux aspects de cet incident. Les 8,7 millions de FET représentaient des tokens déjà en circulation, libérés d’un contrat sans augmenter l’offre totale. Les 409 millions de NTX, par contre, correspondaient à près de 41 % de l’offre maximale prévue d’un milliard de tokens – une augmentation nette, sous réserve des annulations, destructions ou migrations que NuNet pourrait encore réaliser. Il n’y avait aucun moyen immédiat pour le marché de confirmer que l’autorisation de création de nouveaux tokens avait été révoquée.

Risques pour les investisseurs et implications

Le NTX a chuté d’environ 70 % suite à l’annonce de l’incident et a atteint un nouveau plancher le 20 septembre, tandis que le FET a perdu une portion plus modeste de sa valeur, dans un contexte de baisse générale du marché des cryptomonnaies. CoinGecko indiquait un volume de NTX de moins de 50 000 dollars sur 24 heures lors de la dernière vérification, alors que les tokens créés illégalement étaient évalués à près de 460 000 dollars – soit environ dix fois le volume quotidien récent.

Cette faible profondeur de marché explique en partie pourquoi une émission représentant 41 % de l’offre maximale a entraîné une baisse de prix aussi significative : même la vente d’une petite partie de cette quantité aurait pu influencer considérablement le prix. Bien que la baisse de NTX soit une explication plausible, elle n’est pas une causalité démontrée, comme le souligne Coindoo, rappelant que l’incident ne justifie pas à lui seul chaque fluctuation de prix observée.

Les investisseurs impliqués dans cet écosystème doivent surveiller la révocation effective des permissions compromises et la position que prendront les plateformes d’échange et les fournisseurs de données vis-à-vis des tokens créés sans autorisation, une question déjà au cœur des vulnérabilités DeFi de l’année précédente.

De menaces externes à la pression sur l’offre : une semaine de risques à surveiller

Outre le cas de Fetch.ai, diverses sources indépendantes ont signalé d’autres sources de risque cette semaine. Selon des informations relayées par Cointelegraph, une campagne de malware attribuée à des acteurs nord-coréens – parfois appelée « Contagious Interview » – aurait infecté des milliers d’appareils via de faux entretiens d’embauche ciblant des développeurs freelances, causant des pertes estimées à environ 10,7 millions de dollars.

Ce mode d’attaque, qui vise les développeurs par des techniques d’ingénierie sociale plutôt que par des exploitations directes de code, avait déjà été étudié dans le cadre des méthodes de cyberattaque nord-coréennes contre le secteur des cryptomonnaies.

Parallèlement, BeInCrypto rapporte que pour la quatrième semaine de septembre, plus de 900 millions de dollars de tokens seront débloqués, avec notamment Plasma (XPL), Humanity (H) et SoSoValue (SOSO) parmi les principales émissions. Ces trois facteurs – malware externe, compromission de clé interne, pression programmée sur l’offre – bien que provenant de sources différentes et avec des degrés de certitude variés, illustrent une tendance structurelle commune : la sécurité d’un actif dépend désormais autant de ses permissions techniques que de son calendrier d’émission.

Prochaines étapes de l’enquête

Fetch.ai et les projets associés devront clarifier quelles clés ont été exposées et si toutes les permissions liées ont été révoquées. Sans cette confirmation, le risque de nouvelles émissions ou libérations d’actifs demeurera pour les détenteurs de FET, NTX, AGIX et WMTX.

Il leur faudra aussi préciser quels tokens créés sans autorisation seront reconnus par les contrats, les plateformes d’échange et les fournisseurs de données tels que CoinGecko – une décision de gel, de destruction ou de remplacement qui déterminera l’étendue réelle de la dilution.

Jusqu’à présent, l’analyse de Fetch.ai est toujours considérée comme préliminaire, et l’enquête n’a pas encore déterminé si une seule clé compromise est responsable de tous les mints signalés ou si plusieurs identifiants distincts ont été affectés.

Notez cet article

Laissez un commentaire