Swan Treasury sufrió una pérdida estimada de $625,000 tras los atacantes utilizar una clave privada del firmador fuera de cadena filtrada para comprar tokens STY con un descuento masivo en BNB Chain y retirarlos inmediatamente, según informó la empresa de seguridad blockchain Defimon Alerts. ¿Qué sucedió? La investigación de Defimon muestra que la dirección del firmador fuera de cadena del protocolo (0xdEb4…8284), codificada como _signer en el contrato ZhaiquanBuy, fue comprometida. El atacante generó firmas válidas con la clave robada para manipular la función buy() del contrato, que utiliza un parámetro “descuento” firmado para calcular cuántos tokens STY recibe un comprador. Al firmar un valor de descuento de 1, el atacante compró STY a aproximadamente la centésima parte del precio previsto. Cómo se desarrolló el exploit Utilizando un flash loan de aproximadamente 19,700 USDT en PancakeSwap, el atacante adquirió casi 687,000 STY mediante el mecanismo de compra con descuento. Defimon descubrió que el atacante también falsificó firmas válidas para las funciones relacionadas claim() y transfer() para extraer más STY, y luego vendió esos tokens en la piscina de liquidez STY/USDT. Tras deshacer la posición, el atacante obtuvo aproximadamente 625,000 USDT de ganancia. En ese momento, STY se negociaba cerca de $2.87, según el aviso. Por qué esto indica una fuga de clave, no un error en el contrato El análisis técnico de Defimon señaló que cada llamada ecrecover durante el exploit resolvió a la dirección del firmador codificada del protocolo, no a ninguna cuenta controlada por el atacante. Esto indica que la clave privada de firma misma fue expuesta, no que la lógica de verificación de firma de los contratos fuera defectuosa—porque las firmas falsificadas coincidían exactamente con el firmador esperado. Respuesta y contexto amplio Swan Treasury no había explicado públicamente cómo se expuso la clave del firmador ni divulgado ninguna medida de mitigación al momento de la publicación. Este incidente es el más reciente en una serie de ataques donde credenciales privilegiadas filtradas—y no errores en cadena—permitieron grandes pérdidas. En junio de 2025, Hacken reveló que una clave privada comprometida permitió a un atacante acuñar 900 millones de HAI en Ethereum y BNB Chain, obteniendo aproximadamente $250,000 antes de revocar la cuenta. Un análisis de Hacken citado por crypto.news encontró que los fallos en el control de acceso, incluyendo fugas de claves privadas, representaron el 78% de las pérdidas registradas por hackeos cripto en 2024. Superficies de ataque emergentes Las claves privadas son cada vez más objetivo no solo por malas prácticas de almacenamiento, sino también a través de sistemas de terceros. Zilliqa suspendió recientemente las transacciones nativas ZIL tras una falla en la generación de nonce en su aplicación Ledger que hizo posible la recuperación de claves a partir de firmas recolectadas. Investigadores académicos de la Universidad de California también demostraron que algunos servicios de enrutamiento de IA de terceros pueden acceder a credenciales en texto plano—incluyendo claves privadas—durante el procesamiento de solicitudes, y en pruebas un intermediario logró vaciar un monedero de prueba. Conclusión Este brecha subraya una verdad simple pero persistente: las claves privadas de firma son un punto único de fallo. Los proyectos deben evitar codificar o exponer claves a servicios intermediarios, aplicar controles estrictos de acceso, rotar y almacenar credenciales en vaults, y adoptar soluciones criptográficas más robustas para reducir el riesgo de robo de credenciales. Lee más: El resumen técnico de Defimon Alerts y los seguimientos de Swan Treasury (si se publican) para detalles sobre mitigación y estado de recuperación.
Swan Treasury pierde $625K tras una clave de firmante filtrada que permite al atacante comprar STY con un descuento del 99%
ChainGPTCompartir
Swan Treasury sufrió una pérdida de $625K después de que una clave de firmante fuera filtrada, permitiendo a un atacante explotar la BNB Chain. Utilizando un flash loan de 19.700 USDT, el hacker compró 687.000 tokens STY con un descuento del 99% y retiró los fondos. Este incidente noticioso en la cadena, reportado por Defimon Alerts, muestra cómo se puede falsificar una firma válida cuando las claves están expuestas. Hacken señaló que el 78% de las pérdidas en cripto de 2024 provinieron de brechas de seguridad similares. Las claves codificadas y los controles de acceso débiles siguen siendo riesgos importantes.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.