Swan Treasury a subi une perte estimée à 625 000 $ après que des attaquants aient utilisé une clé privée de signataire hors chaîne divulguée pour acheter des jetons STY à un rabais massif sur BNB Chain et les retirer immédiatement, selon la société de sécurité blockchain Defimon Alerts. Ce qui s’est passé L’enquête de Defimon révèle que l’adresse du signataire hors chaîne du protocole (0xdEb4…8284), codée en dur en tant que _signer dans le contrat ZhaiquanBuy, a été compromise. L’attaquant a généré des signatures valides avec la clé volée pour manipuler la fonction buy() du contrat, qui utilise un paramètre « rabais » signé pour calculer le nombre de jetons STY reçus par l’acheteur. En signant une valeur de rabais de 1, l’attaquant a acheté des STY à environ un centième du prix prévu. Comment l’exploitation s’est déroulée À l’aide d’un flash loan de 19 700 USDT sur PancakeSwap, l’attaquant a acquis près de 687 000 STY via le mécanisme d’achat à rabais. Defimon a constaté que l’attaquant a également falsifié des signatures valides pour les fonctions associées claim() et transfer() afin de retirer davantage de STY, puis a vendu ces jetons dans la paire de liquidité STY/USDT. Après avoir dénoué la position, l’attaquant a réalisé un profit d’environ 625 000 USDT. À ce moment-là, selon l’alerte, STY était négocié à environ 2,87 $. Pourquoi cela pointe vers une fuite de clé, et non vers une faille de contrat L’analyse technique de Defimon note que chaque appel ecrecover pendant l’exploitation a résolu vers l’adresse du signataire codée en dur du protocole, et non vers un compte contrôlé par l’attaquant. Cela indique que la clé privée de signature elle-même a été exposée, et non que la logique de vérification des signatures des contrats était défectueuse — car les signatures falsifiées correspondaient exactement au signataire attendu. Réponse et contexte plus large À la date de publication, Swan Treasury n’avait pas expliqué publiquement comment la clé du signataire avait été exposée ni révélé d’étapes d’atténuation. Cet incident s’inscrit dans une série d’attaques où des identifiants privilégiés divulgués — et non des bogues sur chaîne — ont permis de grandes pertes. En juin 2025, Hacken a révélé qu’une clé privée compromise avait permis à un attaquant de créer 900 millions de HAI sur Ethereum et BNB Chain, générant environ 250 000 $ avant que le compte ne soit révoqué. Une analyse de Hacken citée par crypto.news indique que les défaillances de contrôle d’accès, notamment les fuites de clés privées, ont représenté 78 % des pertes enregistrées lors de piratages cryptos en 2024. Nouvelles surfaces d’attaque Les clés privées sont de plus en plus ciblées non seulement à travers des pratiques de stockage défaillantes, mais aussi via des systèmes tiers. Zilliqa a récemment suspendu les transactions natives ZIL après qu’une faille dans la génération de nonce de son application Ledger a rendu possible la récupération des clés à partir des signatures collectées. Des chercheurs académiques de l’Université de Californie ont également montré que certains services tiers d’acheminement par IA peuvent accéder aux identifiants en clair — y compris les clés privées — pendant le traitement des requêtes, et lors de tests, un intermédiaire a pu vider un wallet de test. En résumé Cette violation souligne une vérité simple mais persistante : les clés privées de signature sont un point unique de défaillance. Les projets doivent éviter de coder en dur ou d’exposer les clés à des services intermédiaires, appliquer des contrôles d’accès stricts, renouveler et stocker en coffre-fort les identifiants, et adopter des solutions cryptographiques de garde renforcées pour réduire le risque de vol d’identifiants. En savoir plus : Résumé technique de Defimon Alerts et suivis de Swan Treasury (si publiés) pour les détails sur les mesures d’atténuation et l’état de la récupération.
Swan Treasury perd 625 000 $ après qu'une clé de signature fuitée a permis à un attaquant d'acheter STY avec une réduction de 99 %
ChainGPTPartager
Swan Treasury a subi une perte de 625 000 $ après qu'une clé de signature hors chaîne divulguée a permis à un attaquant d'exploiter la BNB Chain. En utilisant un flash loan de 19 700 USDT, le pirate a acheté 687 000 jetons STY avec une réduction de 99 % et a retiré ses fonds. Cet incident rapporté par Defimon Alerts illustre comment une signature valide peut être falsifiée lorsque les clés sont exposées. Hacken a souligné que 78 % des pertes en crypto en 2024 provenaient de failles de sécurité similaires. Les clés codées en dur et les contrôles d'accès faibles restent des risques majeurs.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.