Swan Treasury perd 625 000 $ après une fuite de la clé de signature hors chaîne

iconChainGPT
Partager
AI summary iconRésumé
Swan Treasury a perdu 625 000 $ après la fuite d'une clé de signature hors chaîne, selon les informations sur chaîne de ChainGPT. L'attaquant a utilisé la clé volée pour générer des signatures valides et exploiter la fonction buy(). Près de 687 000 jetons STY ont été obtenus via un flash loan, puis vendus sur la BNB Chain. Defimon Alerts a confirmé que les signatures correspondaient au signataire codé en dur du protocole, indiquant une fuite de clé. Une mise à jour du protocole n'a pas encore été annoncée, et Swan Treasury n'a pas révélé comment la clé a été exposée.

Swan Treasury a perdu environ 625 000 $ après la fuite d'une clé de signature hors chaîne, permettant à un attaquant d'acheter des jetons STY à un prix fortement réduit et de les convertir sur la BNB Chain, selon la société de sécurité blockchain Defimon Alerts. Ce qui s'est passé - Date et exposition : Defimon Alerts a signalé l'incident le 30 juillet 2026. La clé de signature hors chaîne du protocole — codée en dur comme _signer (0xdEb4…8284) dans le contrat ZhaiquanBuy — a été compromise. - Mécanisme de l'exploitation : L'attaquant a utilisé la clé privée volée pour générer des signatures valides pour son propre wallet. Ces signatures ont trompé la fonction buy() du contrat, qui calcule la quantité de STY reçue par un acheteur en fonction d'un paramètre « remise » signé. - Abus de la remise : En signant une valeur de remise de 1, l'attaquant a acheté des STY à environ un centième du prix prévu. - Financement et ampleur : L'attaquant a obtenu un flash loan de 19 700 USDT sur PancakeSwap, a acquis près de 687 000 STY via le chemin d'achat à prix réduit, puis a forgé des signatures valides pour les fonctions associées claim() et transfer() afin d'accéder à davantage de jetons. - Sortie et bénéfices : Après avoir vendu dans le pool de liquidité STY/USDT, l'attaquant a réalisé un bénéfice d'environ 625 000 USDT. À ce moment-là, STY était échangé à environ 2,87 $. Pourquoi cela indique une fuite de clé, et non une faille du contrat L'analyse technique de Defimon Alerts a montré que chaque appel ecrecover pendant l'exploitation résolvait vers l'adresse de signataire codée en dur du protocole, et non vers un compte attaquant. Cela indique que l'attaquant possédait la clé privée réelle du signataire, et non que la logique de vérification des signatures était défectueuse. Étant donné que les signatures générées correspondaient exactement au signataire attendu, les contrats ont traité les transactions comme légitimes. Réponse de Swan Treasury Au moment du rapport, Swan Treasury n'avait pas rendu public comment la clé de signature avait été exposée ni quelles mesures d'atténuation (le cas échéant) avaient été mises en œuvre. Contexte plus large : l'exposition des clés est un risque récurrent Cet incident s'inscrit dans une série d'attaques où des clés privilégiées compromises — et non des failles de contrat intelligent — ont permis le vol : - Juin 2025 : Hacken a révélé une clé privée compromise liée à un compte de création, permettant la génération de 900 millions de HAI sur Ethereum et la BNB Chain ; l'attaquant a réalisé environ 250 000 $ avant que le compte ne soit révoqué et les opérations de pont suspendues. - Données du secteur : Une analyse de Hacken citée par crypto.news indique que les défaillances de contrôle d'accès, notamment les fuites de clés privées, ont représenté environ 78 % des pertes enregistrées liées aux piratages crypto en 2024. - Zilliqa : Le réseau a récemment suspendu les transactions natives ZIL après avoir découvert une faille dans la génération de nonce de son application Ledger, permettant aux attaquants de reconstituer des clés privées à partir de signatures publiques ; le problème se situait dans l'application, pas dans le matériel Ledger. - Recherches académiques : Des chercheurs de l'Université de Californie ont montré que certains services tiers d'acheminement par IA peuvent accéder à des identifiants en clair — y compris des clés privées et des phrases secrètes — pendant le traitement des requêtes. Dans des tests contrôlés, un intermédiaire a vidé un wallet de test en Ether après avoir reçu sa clé privée. En résumé Les incidents de sécurité causés par l'exposition d'identifiants restent un risque systémique majeur pour les projets crypto. Les chercheurs et les sociétés de sécurité conseillent régulièrement aux développeurs d'éviter d'exposer les clés privées ou les phrases secrètes à des intermédiaires, de limiter au minimum les privilèges codés en dur, et d'appliquer des mesures cryptographiques et opérationnelles renforcées (par exemple, des modules de sécurité matériels, des signatures multisig, des rotations de clés) pour réduire le risque de vol d'identifiants.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.