Swan Treasury को लगभग $625,000 की हानि हुई, जब हमलावरों ने BNB Chain पर STY टोकन खरीदने के लिए एक लीक हुए ऑफ-चेन साइनर प्राइवेट की का उपयोग किया और तुरंत निकासी कर ली, जैसा कि ब्लॉकचेन सुरक्षा कंपनी Defimon Alerts ने रिपोर्ट किया। क्या हुआ? Defimon की जांच से पता चला कि प्रोटोकॉल का ऑफ-चेन साइनर पता (0xdEb4…8284), जिसे ZhaiquanBuy कॉन्ट्रैक्ट में _signer के रूप में हार्डकोड किया गया था, दुरुपयोग किया गया। हमलावर ने चोरी की गई की का उपयोग करके मान्य साइनेचर बनाए, जिससे कॉन्ट्रैक्ट के buy() फ़ंक्शन को मैनिपुलेट किया गया, जो साइन किए गए “डिस्काउंट” पैरामीटर का उपयोग करके खरीददार को कितने STY टोकन मिलेंगे, यह गणना करता है। 1 के डिस्काउंट मान को साइन करके, हमलावर ने STY को लगभग सौवें हिस्से की कीमत पर खरीदा। हमला कैसे हुआ? लगभग 19,700 USDT के PancakeSwap फ्लैश लोन का उपयोग करके, हमलावर ने डिस्काउंटेड खरीद मैकेनिज्म के माध्यम से लगभग 687,000 STY प्राप्त किए। Defimon ने पाया कि हमलावर ने संबंधित claim() और transfer() फ़ंक्शन के लिए मान्य साइनेचर भी बना दिए, ताकि अतिरिक्त STY प्राप्त कर सके, और फिर उन टोकन को STY/USDT लिक्विडिटी पूल में बेच दिए। पोज़ीशन को बंद करने के बाद, हमलावर ने लगभग 625,000 USDT का मुनाफा प्राप्त किया। हमले के समय STY $2.87 के पास ट्रेड हो रहा था, जैसा कि अलर्ट में बताया गया। इससे पता चलता है कि साइनेचर की का लीक हुआ, कॉन्ट्रैक्ट में बग नहीं Defimon के तकनीकी विश्लेषण में ध्यान दिया गया कि हमले के दौरान हर ecrecover कॉल प्रोटोकॉल के हार्डकोडेड साइनर पते पर ही समाप्त हुआ, किसी हमलावर-नियंत्रित खाते पर नहीं। इससे पता चलता है कि प्राइवेट साइनिंग की स्वयं प्रकट हो गई, साथ ही साइग्नेचर सत्यापन तर्क में कोई दोष नहीं है—क्योंकि झूठे साइनेचर सटीकतः मान्य साइनर से मेल खाते हैं। प्रतिक्रिया और समग्र संदर्भ Swan Treasury प्रकाशन के समय साइनर की कैसे प्रकट हुई, इसकी स्पष्टि प्रदान नहीं कर पाया, साथ ही कोई प्रतिक्रिया कदमों का प्रकटीकरण भी नहीं किया। यह हमला, प्रवेशित प्रविलेज़्ड प्रमाणपत्र—जोकि on-chain बगों के स्थान पर—द्वारा हुए, प्रमुख हानि में सबसे हालिया है। June 2025 में Hacken ने प्रकट किया कि एक संक्रमित प्राइवेट की से हमलावर Ethereum और BNB Chain पर 900 मिलियन HAI मिंट कर सका, 900 मिलियन HAI मिंट करके $250,000 प्राप्त किए, पहले हीखात को समाप्त करने से पहले। crypto.news में संदर्भित Hacken के विश्लेषण में 2024 में 78% पंजीकृत crypto हैक हानि access control failures—जिसमें प्राइवेट की-लीकशन सम्मिलित है—के कारण हुई। उभरते हुए हमले के सतह प्राइवेट कीज़्स् प्रति-भंडारण प्रथाओं से प्रभावित होने के साथ-साथ, third-party सिस्टम्स् में से हुए हमलों में bhi targetted होते हैं। Zilliqa ne recently native ZIL transactions pause kar diye jab uske Ledger app ke nonce generation mein ek flaw ke karan collected signatures se key recovery possible ho gaya. University of California ke academic researchers ne bhi dikhaya ki kuch third-party AI routing services request processing ke dauran plaintext credentials—including private keys—tak pahunch sakti hain, aur tests mein ek intermediary ne ek test wallet ko drain kar diya. सबक यह breach ek simple lekin persistent sach ko udharte hai: private signing keys ek single point of failure hain. Projects ko intermediary services ke liye keys ko hardcode ya expose karne se bachein, strict access controls lagayein, credentials ko rotate aur vault karein, aur credential theft ke khatre ko kam karne ke liye stronger cryptographic custody solutions adopt karein। अधिक पढ़ें: Defimon Alerts’ technical summary aur Swan Treasury se follow-ups (agar jari kiye gaye ho) mitigation details aur recovery status ke liye।
स्वान ट्रेजरी ने लीक हुए साइनर कुंजी के कारण हमलावर को STY को 99% छूट पर खरीदने की अनुमति देकर $625K का नुकसान उठाया
ChainGPTसाझा करें
स्वान ट्रेजरी ने एक लीक हुए ऑफ-चेन साइनर कुंजी के कारण $625K का नुकसान उठाया, जिससे हैकर ने BNB चेन का दुरुपयोग किया। 19,700 USDT के फ्लैश लोन का उपयोग करके, हैकर ने 99% छूट पर 687,000 STY टोकन खरीदे और निकाल लिए। Defimon Alerts द्वारा रिपोर्ट किए गए इस ऑन-चेन समाचार घटना से पता चलता है कि कैसे कुंजियों के प्रकट होने पर मान्य साइनेचर को झूठा साबित किया जा सकता है। हैकेन ने नोट किया कि 2024 के क्रिप्टो नुकसान का 78% इसी तरह के सुरक्षा उल्लंघनों से आया। हार्डकोडेड कुंजियाँ और कमजोर एक्सेस नियंत्रण अभी भी प्रमुख जोखिम हैं।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।