Swan Treasury kehilangan sekitar $625.000 setelah kunci penandatangan off-chain bocor, memungkinkan penyerang membeli token STY dengan diskon besar dan mencairkannya di BNB Chain, menurut laporan firma keamanan blockchain Defimon Alerts. Apa yang terjadi: - Tanggal & eksposur: Defimon Alerts melaporkan insiden ini pada 30 Juli 2026. Kunci penandatangan off-chain protokol—yang dihardcode sebagai _signer (0xdEb4…8284) dalam kontrak ZhaiquanBuy—telah dikompromikan. - Cara eksploitasi bekerja: Penyerang menggunakan kunci pribadi yang dicuri untuk menghasilkan tanda tangan valid untuk dompet mereka sendiri. Tanda tangan tersebut menipu fungsi buy() kontrak, yang menghitung berapa banyak STY yang diterima pembeli berdasarkan parameter "diskon" yang ditandatangani. - Penyalahgunaan diskon: Dengan menandatangani nilai diskon sebesar 1, penyerang secara efektif membeli STY dengan harga sekitar seratus kali lebih murah dari harga yang dimaksudkan. - Pendanaan dan skala: Penyerang mengambil flash loan sebesar sekitar 19.700 USDT di PancakeSwap, memperoleh hampir 687.000 STY melalui jalur pembelian diskon, lalu memalsukan tanda tangan valid untuk fungsi claim() dan transfer() terkait untuk mengakses lebih banyak token. - Keluar dan keuntungan: Setelah menjualnya ke dalam kolam likuiditas STY/USDT, penyerang memperoleh keuntungan sekitar 625.000 USDT. STY diperdagangkan di sekitar $2,87 pada saat itu. Mengapa ini menunjukkan kebocoran kunci, bukan bug kontrak: Analisis teknis Defimon Alerts menunjukkan bahwa setiap panggilan ecrecover selama eksploitasi menghasilkan alamat penandatangan yang dihardcode protokol, bukan akun penyerang. Ini menunjukkan bahwa penyerang memiliki kunci pribadi penandatangan yang sebenarnya, bukan bahwa logika verifikasi tanda tangan cacat. Karena tanda tangan yang dihasilkan cocok persis dengan penandatangan yang diharapkan, kontrak memperlakukan transaksi tersebut sebagai sah. Respons Swan Treasury: Pada saat laporan ini dibuat, Swan Treasury belum secara publik menjelaskan bagaimana kunci penandatangan terungkap atau langkah mitigasi apa pun (jika ada) yang telah diterapkan. Konteks lebih luas: eksposur kunci adalah ancaman berulang: Insiden ini merupakan bagian dari serangkaian serangan di mana kunci istimewa yang dikompromikan—bukan bug kontrak pintar—memungkinkan pencurian: - Juni 2025: Hacken mengungkapkan kunci pribadi yang dikompromikan terkait akun pencetakan yang memungkinkan penciptaan 900 juta HAI di seluruh Ethereum dan BNB Chain; penyerang memperoleh sekitar $250.000 sebelum akun diblokir dan operasi jembatan dihentikan. - Data industri: Analisis Hacken yang dikutip oleh crypto.news menemukan bahwa kegagalan kontrol akses, termasuk kebocoran kunci pribadi, menyumbang sekitar 78% dari kerugian peretasan kripto yang tercatat pada 2024. - Zilliqa: Jaringan ini baru-baru ini menangguhkan transaksi ZIL asli setelah menemukan kelemahan dalam generasi nonce aplikasi Ledger yang dapat memungkinkan penyerang merekonstruksi kunci pribadi dari tanda tangan publik; masalahnya ada di aplikasi, bukan perangkat keras Ledger. - Temuan akademis: Peneliti dari Universitas California menunjukkan bahwa beberapa layanan routing AI pihak ketiga dapat mengakses kredensial teks biasa—termasuk kunci pribadi dan seed phrase—selama pemrosesan permintaan. Dalam pengujian terkendali, satu perantara menguras Ether dari dompet uji setelah menerima kunci pribadinya. Pesan utama: Insiden keamanan yang disebabkan oleh eksposur kredensial tetap menjadi risiko sistemik besar bagi proyek kripto. Peneliti dan firma keamanan berulang kali menyarankan pengembang untuk menghindari eksposur kunci pribadi atau seed phrase kepada pihak ketiga, menghardcode hak akses minimal, dan menerapkan perlindungan kriptografi serta operasional yang lebih kuat (misalnya, hardware security modules, multisig, rotasi kunci) untuk mengurangi risiko pencurian kredensial.
Swan Treasury Kehilangan $625.000 Setelah Kebocoran Kunci Penandatangan Off-Chain
ChainGPTBagikan
Swan Treasury kehilangan $625.000 setelah kunci penandatangan off-chain bocor, menurut berita on-chain dari ChainGPT. Penyerang menggunakan kunci curian tersebut untuk menghasilkan tanda tangan yang valid dan mengeksploitasi fungsi buy(). Hampir 687.000 token STY diperoleh melalui flash loan dan kemudian dijual di BNB Chain. Defimon Alerts mengonfirmasi bahwa tanda tangan tersebut sesuai dengan signer yang dihardcode protokol, menunjukkan adanya kebocoran kunci. Pembaruan protokol belum diumumkan, dan Swan Treasury belum mengungkap bagaimana kunci tersebut terungkap.
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.