Nawawalan ng $625K ang Swan Treasury pagkatapos maliwanagan ang off-chain signer key

iconChainGPT
I-share
AI summary iconSummary
Nawala ang $625,000 ng Swan Treasury matapos ma-leak ang off-chain signer key, ayon sa on-chain news mula sa ChainGPT. Ginamit ng attacker ang stolen key upang makagawa ng valid signatures at i-exploit ang buy() function. Nakuha ng halos 687,000 STY tokens sa pamamagitan ng flash loan at sinale sa BNB Chain. Kumpirmado ng Defimon Alerts na ang mga signature ay tumutugma sa hardcoded signer ng protocol, na nagpapakita ng key leak. Hindi pa inanunsyo ang protocol update, at hindi pa inilabas ng Swan Treasury kung paano napapalabas ang key.

Nawala ng halos $625,000 ang Swan Treasury pagkatapos ma-leak ang off-chain signer key, na nagbigay-daan sa isang attacker na bumili ng STY tokens sa malaking diskwento at mag-withdraw sa BNB Chain, ayon sa blockchain security firm na Defimon Alerts. Ano ang nangyari: - Petsa at eksposur: Ipinahayag ng Defimon Alerts ang insidente noong Hulyo 30, 2026. Ang off-chain signer key ng protocol—na hardcoded bilang _signer (0xdEb4…8284) sa ZhaiquanBuy contract—ay napalayas. - Paano gumana ang exploit: Gumamit ang attacker ng stolen private key upang makagawa ng valid signatures para sa kanyang sariling wallet. Ang mga signature na ito ay nagpapaliwanag sa buy() function ng contract, na kalkulahin kung gaano karaming STY ang tatanggap ng buyer batay sa isang signed “discount” parameter. - Pagsabog sa diskwento: Sa pamamagitan ng pag-sign ng discount value na 1, epektibong bumili ang attacker ng STY sa halos isang sandaanan ng orihinal na presyo. - Paggamit at sukat: Kinuha ng attacker ang isang PancakeSwap flash loan na halos 19,700 USDT, nakakuha ng halos 687,000 STY sa pamamagitan ng discounted purchase path, at pagkatapos ay ginawa ang valid signatures para sa mga kaugnay na claim() at transfer() functions upang makakuha ng higit pang tokens. - Paglabas at kita: Pagkatapos mag-dump sa STY/USDT liquidity pool, nakakuha ang attacker ng halos 625,000 USDT na kita. Ang STY ay nakatira sa halos $2.87 noong panahong iyon. Bakit ito ay patotoo sa isang key leak, hindi sa contract bug: Ipakita ng teknikal na pagsusuri ng Defimon Alerts na ang bawat ecrecover call sa panahon ng exploit ay nag-resolve sa hardcoded signer address ng protocol, hindi sa attacker account. Ito ay nagpapakita na mayroon ang attacker sa totoong private signer key, hindi na may kakaibang signature verification logic. Dahil ang mga generated signatures ay tumutugma nang eksaktong sa inaasahang signer, tinanggap ng contracts ang mga transaksyon bilang legal. Sagot ng Swan Treasury: Sa panahon ng ulat, hindi pa pinaliwanag nang pampubliko ng Swan Treasury kung paano napalayas ang signer key o anumang hakbang na ginawa para maiwasan ito. Mas malawak na konteksto: ang key exposure ay paulit-ulit na panganib Ang insidente na ito ay bahagi ng isang serye ng mga pag-atake kung saan ang napalayas na privileged keys—hindi smart contract bugs—ang nagbigay-daan sa pagkawala: - Hunyo 2025: Ipinahayag ni Hacken ang isang napalayas na private key na kaugnay sa isang minting account na nagbigay-daan sa paglikha ng 900 milyong HAI sa Ethereum at BNB Chain; ang attacker ay nakakuha ng halos $250,000 bago ma-revoke ang account at ipa-pause ang bridge operations. - Data mula sa industriya: Isang pagsusuri ni Hacken na sinipi ng crypto.news ay nagpapakita na ang mga pagkabigo sa access control, kabilang ang mga pagleak ng private key, ay sumasakop sa halos 78% ng nakarekord na crypto hack losses noong 2024. - Zilliqa: Sinuspensyon naman ng network ang native ZIL transactions pagkatapos makita ang isang kakulangan sa nonce generation ng kanilang Ledger app na maaaring magbigay-daan sa mga attacker na muling buuin ang private keys mula sa public signatures; ang isyu ay nasa app, hindi sa Ledger hardware. - Mga natuklasan mula sa akademya: Ipakita ng mga mananaliksik mula sa University of California na ang ilang third-party AI routing services ay maaaring makakuha ng plaintext credentials—kabilang ang private keys at seed phrases—habang pinoproseso ang mga request. Sa kontroladong pagsubok, nag-drain ang isang intermediary ng Ether mula sa test wallet pagkatapos makatanggap nito ng private key. Kabuuan: Ang security incidents na dulot ng credential exposure ay nananatiling malaking sistemikong panganib para sa mga crypto project. Paulit-ulit na binabatid ng mga mananaliksik at security firms ang mga developer na iwasan ang pag-expose ng private keys o seed phrases sa mga intermediary, i-hardcode ang minimal na privileges, at gamitin ang mas malakas na cryptographic at operational safeguards (hal. hardware security modules, multisig, rotating keys) upang bawasan ang panganib ng credential theft.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.