स्वान ट्रेजरी ने एक ऑफ-चेन साइनर कुंजी के लीक होने के बाद लगभग $625,000 का नुकसान उठाया, जिससे एक हमलावर ने STY टोकन को तेजी से छूट पर खरीदा और BNB चेन पर निकाल लिया, ब्लॉकचेन सुरक्षा कंपनी Defimon Alerts ने रिपोर्ट किया। क्या हुआ - तारीख और उजागर: Defimon Alerts ने 30 जुलाई, 2026 को इस घटना को चिह्नित किया। प्रोटोकॉल की ऑफ-चेन साइनर कुंजी—ZhaiquanBuy कॉन्ट्रैक्ट में _signer (0xdEb4…8284) के रूप में हार्डकोड की गई—संक्रमित हो गई। - हमले का तरीका: हमलावर ने चोरी की गई प्राइवेट कुंजी का उपयोग करके अपने वॉलेट के लिए मान्य साइनेचर बनाए। ये साइनेचर कॉन्ट्रैक्ट के buy() फ़ंक्शन को धोखा दिए, जो खरीददार को मिलने वाले STY की मात्रा की गणना साइन किए गए “छूट” पैरामीटर के आधार पर करता है। - छूट का दुरुपयोग: 1 के छूट मूल्य को साइन करके, हमलावर ने STY को मूलतः सौवें हिस्से की कीमत पर खरीदा। - फंडिंग और पैमाना: हमलावर ने PancakeSwap से लगभग 19,700 USDT का flash loan लिया, छूट वाले खरीद मार्ग से लगभग 687,000 STY प्राप्त किए, और फिर संबंधित claim() और transfer() फ़ंक्शन के लिए मान्य साइनेचर बनाकर अधिक टोकन तक पहुँच प्राप्त की। - बाहर निकलना और लाभ: STY/USDT लिक्विडिटी पूल में सबकुछ बेचने के बाद, हमलावर ने लगभग 625,000 USDT का लाभ प्राप्त किया। उस समय STY $2.87 के पास ट्रेड हो रहा था। इससे पता चलता है कि साइनर कुंजी का उजागर हुआ, कॉन्ट्रैक्ट में कोई बग नहीं Defimon Alerts के प्रावधानिक विश्लेषण से पता चला कि हमले के दौरान हर ecrecover कॉल प्रोटोकॉल के हार्डकोडेड साइनर पते पर ही समाप्त हुआ, हमलावर के खाते पर नहीं। इससे संकेत मिलता है कि हमलावर के पास मूल प्राइवेट साइनर कुंजी ही मौजूद थी, साइग्नेचर सत्यापन 논िक में कोई कमजोरी नहीं। क्योंकि संजनित साइनेचर मूलतः मान्य साइनर से पूरी तरह मेलखा, कॉन्ट्रैक्ट्स ने सभी लेन-देन को मान्य माना। स्वान ट्रेजरी प्रतिक्रिया रिपोर्ट के समय, स्वान ट्रेजरी ने सार्वजनिक रूप से स्पष्ट नहीं किया है कि साइनर कुंजी कैसे संक्रमित हुई, या कोई सुधार प्रक्रिया (अगर हो) किस प्रकार से हुई। व्यापक संदर्भ: कुंजी संक्रमण सततखत संभावितखत यह घटना, प्रविलेजड़ कुंजियों—जो स्मार्ट कॉन्ट्रैक्टबग—के संक्रमण से हुए हमलों में से है: - June 2025: Hacken ne 900 मिलियन HAI Ethereum aur BNB Chain पर minting account se jude compromised private key ke baren bataya; attacker ne account revoke aur bridge operations pause hone se pehle lagbhag $250,000 realize kiye. - Industry data: crypto.news dwara cited Hacken analysis ne bataya ki 2024 mein recorded crypto hack losses ka lagbhag 78% access control failures—jisme private key leaks shamil hain—ke karan hue. - Zilliqa: Network ne apne Ledger app ke nonce generation mein flaw paane ke baad native ZIL transactions suspend kar diye, jisse attackers public signatures se private keys reconstruct kar sakte the; yeh issue app mein tha, Ledger hardware mein nahi. - Academic findings: University of California ke researchers ne dikhaya ki kuch third-party AI routing services request processing ke dauran plaintext credentials—including private keys and seed phrases—tak pahunch sakte hain. Controlled tests mein ek intermediary ne apne private key receive karne ke baad test wallet se Ether drain kar diya. सबक प्रमाणीकरण (credential) exposure dwara chalane wale security incidents crypto projects ke liye ek badi systemic risk ban kar rehte hain. Researchers aur security firms developers ko baar-baar asa dene wale hain ki woh private keys ya seed phrases intermediaries ke saamne na expose karein, minimal privileges hardcode karein, aur credential theft ke khatre ko kam karne ke liye stronger cryptographic aur operational safeguards (jaise hardware security modules, multisig, rotating keys) ka upyog karein.
स्वान ट्रेजरी को ऑफ-चेन सिग्नर की लीक के कारण $625K का नुकसान हुआ
ChainGPTसाझा करें
ChainGPT के ऑन-चेन समाचार के अनुसार, स्वान ट्रेजरी ने एक ऑफ-चेन साइनर कुंजी के रिस्ट होने के बाद $625,000 का नुकसान उठाया। हमलावर ने चोरी की गई कुंजी का उपयोग करके मान्य हस्ताक्षर बनाए और buy() फ़ंक्शन का दुरुपयोग किया। लगभग 687,000 STY टोकन फ्लैश लोन के माध्यम से प्राप्त किए गए और बाद में BNB चेन पर बेच दिए गए। Defimon Alerts ने पुष्टि की कि हस्ताक्षर प्रोटोकॉल की हार्डकोडेड साइनर से मेल खाते हैं, जिससे कुंजी के रिस्ट होने का संकेत मिलता है। अभी तक कोई प्रोटोकॉल अपडेट घोषित नहीं किया गया है, और स्वान ट्रेजरी ने यह भी नहीं बताया है कि कुंजी कैसे सामने आई।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।