Swan Treasury perdió aproximadamente $625,000 tras la filtración de una clave de firmador fuera de cadena, lo que permitió a un atacante comprar tokens STY a un descuento considerable y retirarlos en BNB Chain, según informó la empresa de seguridad blockchain Defimon Alerts. Qué sucedió - Fecha y exposición: Defimon Alerts detectó el incidente el 30 de julio de 2026. La clave de firmador fuera de cadena del protocolo, codificada como _signer (0xdEb4…8284) en el contrato ZhaiquanBuy, fue comprometida. - Cómo funcionó el ataque: El atacante utilizó la clave privada robada para generar firmas válidas para su propio monedero. Esas firmas engañaron a la función buy() del contrato, que calcula cuánto STY recibe un comprador en función de un parámetro “descuento” firmado. - Abuso del descuento: Al firmar un valor de descuento de 1, el atacante compró STY por aproximadamente la centésima parte del precio previsto. - Financiamiento y escala: El atacante obtuvo un préstamo flash de 19,700 USDT en PancakeSwap, adquirió casi 687,000 STY mediante la ruta de compra con descuento, y luego generó firmas válidas para las funciones relacionadas claim() y transfer() para acceder a más tokens. - Salida y ganancias: Tras vender los tokens en el pool de liquidez STY/USDT, el atacante obtuvo aproximadamente 625,000 USDT en ganancias. En ese momento, STY se negociaba cerca de $2.87. Por qué esto indica una filtración de clave, no un error en el contrato El análisis técnico de Defimon Alerts mostró que cada llamada ecrecover durante el ataque resolvió a la dirección de firmador codificada del protocolo, no a una cuenta del atacante. Esto indica que el atacante poseía la clave privada real del firmador, no que la lógica de verificación de firma fuera defectuosa. Dado que las firmas generadas coincidían exactamente con el firmador esperado, los contratos trataron las transacciones como legítimas. Respuesta de Swan Treasury En el momento del informe, Swan Treasury no había detallado públicamente cómo se expuso la clave del firmador ni qué medidas de mitigación (si las hubiera) se implementaron. Contexto más amplio: la exposición de claves es un peligro recurrente Este incidente forma parte de una serie de ataques donde claves privilegiadas comprometidas —no errores en contratos inteligentes— permitieron el robo: - Junio de 2025: Hacken reveló una clave privada comprometida vinculada a una cuenta de acuñación que permitió crear 900 millones de HAI en Ethereum y BNB Chain; el atacante obtuvo aproximadamente $250,000 antes de revocar la cuenta y pausar las operaciones del puente. - Datos de la industria: Un análisis de Hacken citado por crypto.news encontró que los fallos en control de acceso, incluyendo filtraciones de claves privadas, representaron aproximadamente el 78% de las pérdidas registradas por hackeos en cripto en 2024. - Zilliqa: La red suspendió recientemente las transacciones nativas ZIL tras encontrar una falla en la generación de nonces en su aplicación Ledger que podría permitir a los atacantes reconstruir claves privadas a partir de firmas públicas; el problema estaba en la aplicación, no en el hardware Ledger. - Hallazgos académicos: Investigadores de la Universidad de California demostraron que algunos servicios de enrutamiento de IA de terceros pueden acceder a credenciales en texto plano —incluyendo claves privadas y frases semilla— durante el procesamiento de solicitudes. En pruebas controladas, un intermediario vació Ether de un monedero de prueba tras recibir su clave privada. Conclusión Los incidentes de seguridad impulsados por la exposición de credenciales siguen siendo un riesgo sistémico importante para los proyectos cripto. Investigadores y empresas de seguridad aconsejan repetidamente a los desarrolladores evitar exponer claves privadas o frases semilla a intermediarios, codificar privilegios mínimos y emplear salvaguardias criptográficas y operativas más robustas (por ejemplo, módulos de seguridad hardware, multisignatura, rotación de claves) para reducir el riesgo de robo de credenciales.
Swan Treasury pierde $625K tras la filtración de la clave del firmante fuera de cadena
ChainGPTCompartir
Swan Treasury perdió $625,000 después de que una clave de firmante fuera filtrada fuera de la cadena, según noticias en la cadena de ChainGPT. El atacante utilizó la clave robada para generar firmas válidas y explotar la función buy(). Casi 687,000 tokens STY fueron obtenidos mediante un flash loan y posteriormente vendidos en BNB Chain. Defimon Alerts confirmó que las firmas coincidían con el firmante codificado en el protocolo, lo que apunta a una filtración de clave. Aún no se ha anunciado una actualización del protocolo, y Swan Treasury no ha revelado cómo se expuso la clave.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.