Nasiraan ng Swan Treasury ang isang hinuhulaang pagkawala ng $625,000 pagkatapos gamitin ng mga attacker ang isang leakey na private key ng off-chain signer upang bumili ng STY tokens sa malaking diskwento sa BNB Chain at agad na i-cash out, ayon sa blockchain security firm na Defimon Alerts. Ano ang nangyari Ipinaliwanag ng imbestigasyon ng Defimon na ang off-chain signer address ng protocol (0xdEb4…8284), na hardcoded bilang _signer sa ZhaiquanBuy contract, ay na-compromise. Ginamit ng attacker ang nakuha niyang key upang makagawa ng mga valid na signature upang manipulahin ang buy() function ng contract, na gumagamit ng isang signed “discount” parameter upang kalkulahin kung ilang STY tokens ang tatanggap ng buyer. Sa pamamagitan ng pag-sign ng discount value na 1, kinuha ng attacker ang STY sa halos isang-sampung bahagi ng inaasahang presyo. Paano naganap ang exploit Gamit ang isang PancakeSwap flash loan na halos 19,700 USDT, kinuha ng attacker ang halos 687,000 STY sa pamamagitan ng discounted purchase mechanism. Natuklasan ng Defimon na ginawa rin ng attacker ang mga forged na valid signature para sa kaugnay na claim() at transfer() functions upang kuhanin ang karagdagang STY, at pagkatapos ay ibinebenta ang mga token sa STY/USDT liquidity pool. Pagkatapos i-unwind ang position, nakuha ng attacker ang halos 625,000 USDT na kita. Noong panahong iyon, bumibili ang STY sa halos $2.87, ayon sa alert. Bakit ito ay nagpapakita ng key leak, hindi contract bug Tinukoy ng teknikal na pagsusuri ng Defimon na bawat ecrecover call sa panahon ng exploit ay nag-resolve sa hardcoded signer address ng protocol, hindi sa anumang attacker-controlled account. Ito ay nagpapakita na ang private signing key mismo ay inilabas, hindi na ang signature verification logic ng mga contract ay may kakaibang bug—dahil ang forged signatures ay tumutugma nang eksaktong sa inaasahang signer. Sagot at mas malawak na konteksto Hindi pa nagbigay ng pampublikong paliwanag si Swan Treasury kung paano inilabas ang signer key o kung anong mga hakbang ang ginawa para mapigilan ito noong panahon ng pagpapalabas. Ito ay ang pinakabagong insidente sa isang serye ng mga pag-atake kung saan ang mga leakey na privileged credentials—hindi ang on-chain bugs—ang nagbigay-daan sa malalaking pagkawala. Noong Hunyo 2025, inilabas ni Hacken na pinahintulutan ng compromised private key ang isang attacker na mint 900 milyong HAI sa across Ethereum at BNB Chain, kumita ng halos $250,000 bago isara ang account. Isang Hacken analysis na binanggit ni crypto.news ay nagturo na ang mga pagkakamali sa access control, kabilang ang private key leaks, ay nagsisilbing 78% ng nakarekord na crypto hack losses noong 2024. Nakikita ang bagong attack surfaces Lalo na tinarget ang mga private key hindi lamang dahil sa mahinang pamamaraan sa pag-iimbak kundi pati na rin sa pamamagitan ng third-party systems. Hinto nang pansamantala ni Zilliqa ang native ZIL transactions pagkatapos makita ang isang bug sa nonce generation ng kanilang Ledger app na nagiging posible ang key recovery mula sa nakolektang signature. Ipinaliwanag din ng mga akademikong mananaliksik sa University of California na ilan sa third-party AI routing services ay maaaring makakuha ng plaintext credentials—kabilang ang mga private key—habang sinusuri ang request, at sa mga pagsusulit, nakakapag-drain ang isang intermediary ng test wallet. Kabuuan Ipinapakita ng breach na ito ang simplengunit patuloy na katotohanan: ang mga private signing key ay isang single point of failure. Dapat iwasan ng mga proyekto ang pag-hardcode o pag-expose ng mga key sa intermediary services, ipatupad ang mahigpit na access controls, palitan at i-vault ang credentials, at gamitin ang mas malakas na cryptographic custody solutions upang bawasan ang panganib ng credential theft. Basahin pa: Teknikal na summary at susunod na update mula sa Defimon Alerts at Swan Treasury (kung ipinalabas) para sa detalye tungkol sa mitigation at recovery status.
Nawawalan ng $625K ang Swan Treasury matapos ipalabas ang signer key at bigyang-daan ang attacker na bumili ng STY sa 99% na diskwento
ChainGPTI-share
Nasira ng $625K ang Swan Treasury matapos ma-exploit ng isang attacker ang BNB Chain gamit ang isang leakey na off-chain signer key. Gamit ang flash loan na 19,700 USDT, ang hacker ay bumili ng 687,000 STY tokens sa 99% discount at ikinuha ang pera. Ito ay isang on-chain news incident, ayon sa Defimon Alerts, na nagpapakita kung paano maaaring gawing totoo ang isang valid signature kapag ang mga key ay eksposed. Tinitiyak ng Hacken na 78% ng crypto losses noong 2024 ay galing sa katulad na security breaches. Ang hardcoded keys at mahinang access controls ay patuloy na mga malaking panganib.
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.