خسرت Swan Treasury 625 ألف دولار بعد أن سمح مفتاح الموقع المُسرب للمهاجم بشراء STY بخصم 99%

iconChainGPT
مشاركة
AI summary iconملخص
عانت Swan Treasury من خسارة قدرها 625 ألف دولار بعد أن سمح مفتاح توقيع خارج السلسلة مسرب لهجوم على BNB Chain. باستخدام قرض فوري بقيمة 19,700 USDT، اشترى القراصنة 687,000 رمز STY بخصم 99% وسحبوها. يُظهر هذا الحدث الإخباري على السلسلة، الذي أبلغ عنه Defimon Alerts، كيف يمكن تزوير توقيع صالح عندما تُكشف المفاتيح. ولاحظ Hacken أن 78% من خسائر التشفير في عام 2024 نتجت عن انتهاكات أمنية مشابهة. تظل المفاتيح المضمنة مسبقًا وضوابط الوصول الضعيفة مخاطر كبيرة.

عانى Swan Treasury من خسارة مقدرة بـ 625,000 دولار بعد أن استخدم المهاجمون مفتاحًا خاصًا لختم خارجي تم تسريبه لشراء رموز STY بخصم هائل على BNB Chain ثم سحب الأرباح فورًا، وفقًا لما أفادت به شركة أمن البلوكشين Defimon Alerts. ما الذي حدث؟ أظهر تحقيق Defimon أن عنوان الختم الخارجي للبروتوكول (0xdEb4…8284)، المُثبّت كـ _signer في عقد ZhaiquanBuy، قد تم اختراقه. وقد أنشأ المهاجم توقيعات صالحة باستخدام المفتاح المسروق للاستغلال الوظيفة buy() في العقد، التي تستخدم معلمة "خصم" موقعة لحساب عدد رموز STY التي يحصل عليها المشتري. وبتوقيع قيمة خصم قدرها 1، اشترى المهاجم STY بسعر يقارب واحد من مائة من السعر المقصود. كيف تطور الاستغلال؟ باستخدام قرض فlash على PancakeSwap بقيمة حوالي 19,700 USDT، اكتسب المهاجم ما يقرب من 687,000 STY عبر آلية الشراء المخصومة. ووجد Defimon أن المهاجم قام أيضًا بتزوير توقيعات صالحة لوظائف claim() و transfer() ذات الصلة لسحب المزيد من STY، ثم باع هذه الرموز في حوض السيولة STY/USDT. وبعد إغلاق المراكز، حقق المهاجم ربحًا قدره حوالي 625,000 USDT. وكانت رموز STY تُتداول عند سعر حوالي 2.87 دولار في ذلك الوقت، وفقًا للإنذار. لماذا يشير هذا إلى تسريب مفتاح، وليس عيبًا في العقد؟ لاحظ التحليل الفني لـ Defimon أن كل استدعاء ecrecover أثناء الاستغلال أدى إلى عنوان الختم المُثبّت في البروتوكول، وليس إلى أي حساب يتحكم فيه المهاجم. وهذا يشير إلى أن المفتاح الخاص للتوقيع نفسه قد تم تسريبه، وليس أن منطق التحقق من التوقيع في العقود به عيب — لأن التوقيعات المزورة تطابقت تمامًا مع الختم المتوقع. الاستجابة والسياق الأوسع لم يفسر Swan Treasury علنًا كيف تم تسريب مفتاح الختم أو يكشف أي خطوات تخفيف في وقت النشر. ويعتبر هذا الحادث آخر في سلسلة من الهجمات حيث سمح تسريب بيانات اعتماد مُصرّح بها — وليس عيوبًا على البلوكشين — بحدوث خسائر كبيرة. وفي يونيو 2025، كشفت Hacken أن مفتاحًا خاصًا مخترقًا سمح لمهاجم بminting 900 مليون HAI عبر Ethereum وBNB Chain، وحقق حوالي 250,000 دولار قبل إلغاء الحساب. وأشار تحليل من Hacken نُقل عن crypto.news إلى أن فشل التحكم في الوصول، بما في ذلك تسريب المفاتيح الخاصة، شكّل 78% من خسائر القرصنة المسجلة في مجال التشفير عام 2024. مجالات هجوم ناشئة يتم استهداف المفاتيح الخاصة بشكل متزايد ليس فقط من خلال ممارسات التخزين السيئة، بل أيضًا عبر الأنظمة الخارجية. فقد أوقفت Zilliqa مؤقتًا معاملات ZIL الأصلية بعد وجود خلل في توليد nonce في تطبيق Ledger الخاص بها جعل استعادة المفتاح ممكنًا من التوقيعات المجمعة. كما أظهر باحثون أكاديميون من جامعة كاليفورنيا أن بعض خدمات التوجيه بالذكاء الاصطناعي الخارجية يمكنها الوصول إلى بيانات الاعتماد النصية — بما في ذلك المفاتيح الخاصة — أثناء معالجة الطلبات، وفي اختبارات تمكّن وسيط من تفريغ محفظة تجريبية. الاستنتاج يؤكد هذا الاختراق حقيقة بسيطة لكنها مستمرة: المفاتيح الخاصة للتوقيع هي نقطة فشل واحدة. يجب على المشاريع تجنب تثبيت أو تسريب المفاتيح إلى خدمات وسيطة، وفرض ضوابط صارمة للوصول، وتدوير وتخزين بيانات الاعتماد، واعتماد حلول أمنية كryptographic أقوى لتقليل خطر سرقة بيانات الاعتماد. اقرأ المزيد: الملخص الفني لـ Defimon Alerts والمتابعة من Swan Treasury (إذا تم الإفراج عنها) للحصول على تفاصيل التخفيف وحالة الاسترداد.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.