خسرت Swan Treasury حوالي 625,000 دولار بعد تسريب مفتاح التوقيع خارج السلسلة، مما سمح لمهاجم شراء رموز STY بخصم كبير وسحبها على سلسلة BNB، وفقًا لما أفادت به شركة أمن البلوك تشين Defimon Alerts. ما الذي حدث: - التاريخ والاختراق: حذرت Defimon Alerts من الحادث في 30 يوليو 2026. تم اختراق مفتاح التوقيع خارج السلسلة للبروتوكول، والذي كان مُبرمَجًا ثابتًا كـ _signer (0xdEb4…8284) في عقد ZhaiquanBuy. - آلية الاستغلال: استخدم المهاجم المفتاح الخاص المسروق لإنشاء توقيعات صالحة لمحفظته الخاصة. وقد خدعت هذه التوقيعات وظيفة buy() في العقد، التي تحسب كمية STY التي يحصل عليها المشتري بناءً على معلمة "خصم" موقعة. - استغلال الخصم: من خلال توقيع قيمة خصم قدرها 1، استطاع المهاجم شراء STY بسعر يقارب واحد من مائة من السعر المقصود. - التمويل والحجم: استخدم المهاجم قرضًا فوريًا من PancakeSwap بقيمة حوالي 19,700 USDT، وحصل على ما يقارب 687,000 STY عبر مسار الشراء المخصوم، ثم قام بتوقيع توقيعات صالحة لوظائف claim() و transfer() ذات الصلة للوصول إلى المزيد من الرموز. - الخروج والعائدات: بعد بيع الرموز في حوض السيولة STY/USDT، حقق المهاجم ربحًا قدره حوالي 625,000 USDT. وكان سعر STY حينها حوالي 2.87 دولار. لماذا يشير هذا إلى تسريب مفتاح، وليس عيبًا في العقد: أظهر التحليل الفني لـ Defimon Alerts أن كل استدعاء ecrecover أثناء الاستغلال أدى إلى عنوان المُوقِّع المُبرمَج ثابتًا للبروتوكول، وليس إلى حساب المهاجم. وهذا يشير إلى أن المهاجم كان يمتلك المفتاح الخاص الفعلي للمُوقِّع، وليس أن منطق التحقق من التوقيع كان معيبًا. وبما أن التوقيعات المولدة تطابقت تمامًا مع المُوقِّع المتوقع، اعتُبرت المعاملات من قبل العقود مشروعة. رد Swan Treasury: في وقت إصدار التقرير، لم تُفصّل Swan Treasury علنًا كيف تم تسريب مفتاح التوقيع أو ما إذا كانت اتخذت أي خطوات تخفيف. السياق الأوسع: التعرض للمفاتيح هو خطر متكرر: يأتي هذا الحادث ضمن سلسلة من الهجمات حيث سمح اختراق مفاتيح ذات صلاحيات عالية — وليس عيوبًا في العقود الذكية — بالسرقة: - يونيو 2025: كشفت Hacken عن مفتاح خاص مخترق مرتبط بحساب إصدار سمح بإنشاء 900 مليون HAI عبر شبكة Ethereum وBNB Chain؛ حيث حقق المهاجم حوالي 250,000 دولار قبل إيقاف الحساب وتعليق عمليات الجسر. - بيانات الصناعة: أشار تحليل Hacken الذي نقلته crypto.news إلى أن فشلات التحكم في الوصول، بما في ذلك تسريب المفاتيح الخاصة، شكلت حوالي 78% من خسائر القرصنة المسجلة في مجال التشفير عام 2024. - Zilliqa: علقت الشبكة مؤخرًا معاملات ZIL الأصلية بعد اكتشاف عيب في توليد nonce في تطبيق Ledger الذي يمكن أن يسمح للمهاجمين بإعادة بناء المفاتيح الخاصة من التوقيعات العامة؛ وكانت المشكلة في التطبيق، وليس في الأجهزة. - نتائج أكاديمية: أظهر باحثون من جامعة كاليفورنيا أن بعض خدمات التوجيه بالذكاء الاصطناعي من طرف ثالث يمكنها الوصول إلى بيانات الاعتماد النصية — بما في ذلك المفاتيح الخاصة وعبارات البذور — أثناء معالجة الطلبات. وفي اختبارات محكومة، سحب وسيط واحد Ether من محفظة اختبار بعد تلقي مفتاحه الخاص. الاستنتاج: تظل حوادث الأمن الناتجة عن تسريب بيانات الاعتماد خطرًا جوهريًا كبيرًا للمشاريع المشفرة. وينصح الباحثون وشركات الأمن باستمرار المطورين بتجنب تعريض المفاتيح الخاصة أو عبارات البذور للوسطاء، وتطبيق صلاحيات محدودة قدر الإمكان، واستخدام تدابير أمنية كryptographic وتشغيلية أقوى (مثل وحدات الأمان الهارديوارية، التوقيع المتعدد، وتغيير المفاتيح بشكل دوري) لتقليل خطر سرقة بيانات الاعتماد.
خسرت Swan Treasury 625 ألف دولار بعد تسريب مفتاح الموقع خارج السلسلة
ChainGPTمشاركة
خسرت Swan Treasury 625,000 دولار بعد تسريب مفتاح الموقع خارج السلسلة، وفقًا لأخبار السلسلة من ChainGPT. استخدم المهاجم المفتاح المسروق لإنشاء توقيعات صالحة والاستغلال وظيفة buy(). تم الحصول على ما يقرب من 687,000 رمز STY عبر قرض فوري ثم بيعها على BNB Chain. تأكّدت Defimon Alerts أن التوقيعات تطابق مُوقِّع البروتوكول المُخزّن مسبقًا، مما يشير إلى تسريب المفتاح. لم يُعلن بعد عن تحديث للبروتوكول، ولم تكشف Swan Treasury عن كيفية تسريب المفتاح.
المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.