Swan Treasuryは、オフチェーン署名キーが漏洩したことで、約625,000ドルを失った。攻撃者はこの漏洩したキーを利用してSTYトークンを大幅な割引価格で購入し、BNBチェーン上で換金した。ブロックチェーンセキュリティ企業Defimon Alertsが報告した。 発生の経緯 - 日付と影響範囲:Defimon Alertsは2026年7月30日にこの事件を警告した。プロトコルのオフチェーン署名キーは、ZhaiquanBuyコントラクト内にハードコードされた_signer(0xdEb4…8284)として漏洩していた。 - 攻撃の仕組み:攻撃者は盗まれた秘密鍵を使用して、自身のウォレットの有効な署名を生成した。これらの署名は、購入者が受け取るSTYの量を署名された「割引」パラメータに基づいて計算するコントラクトのbuy()関数を欺いた。 - 割引の悪用:攻撃者は割引値を1として署名することで、意図された価格の約1/100でSTYを購入した。 - 資金調達と規模:攻撃者はPancakeSwapのフラッシュローンで約19,700 USDTを調達し、割引購入経路を通じて約687,000 STYを取得。その後、関連するclaim()およびtransfer()関数の有効な署名を偽造してさらに多くのトークンにアクセスした。 - 退出と利益:攻撃者はSTY/USDT流動性プールに売却し、約625,000 USDTの利益を確定した。当時、STYは約2.87ドルで取引されていた。 これはコントラクトのバグではなく、キーの漏洩である理由 Defimon Alertsの技術的分析によると、攻撃中に発生したすべてのecrecover呼び出しは、攻撃者アカウントではなく、プロトコルのハードコードされた署名者アドレスに解決していた。これは攻撃者が実際に署名者秘密鍵を所有していたことを示しており、署名検証ロジックに欠陥があったわけではない。生成された署名が期待される署名者と完全に一致していたため、コントラクトはこれらのトランザクションを正当なものと認識した。 Swan Treasuryの対応 報告時点では、Swan Treasuryは署名キーがどのように漏洩したか、またはどのような対策(もしあれば)が講じられたかについて公に説明していない。 より広い文脈:キーの露出は繰り返される危険 この事件は、権限付きキーの侵害(スマートコントラクトのバグではない)によって盗難が可能になった一連の攻撃の一部である: - 2025年6月:Hackenは、EthereumおよびBNBチェーン上で9億HAIを生成可能にしたマイントアカウントに関連する秘密鍵が侵害されたことを公表。攻撃者はアカウントが無効化されブリッジ操作が一時停止される前に約25万ドルを換金した。 - 業界データ:crypto.newsが引用したHackenの分析によると、2024年に記録された暗号資産ハッキング損失の約78%がアクセス制御の失敗(秘密鍵漏洩を含む)によるものだった。 - Zilliqa:ネットワークは最近、Ledgerアプリのノンス生成に欠陥があることを発見し、ネイティブZILトランザクションを一時停止した。この欠陥により攻撃者は公開署名から秘密鍵を再構築可能だったが、問題はLedgerハードウェアではなくアプリ側にあった。 - 学術的発見:カリフォルニア大学の研究者は、一部のサードパーティAIルーティングサービスがリクエスト処理中に秘密鍵やシードフレーズなどのプレインテキスト認証情報を取得できることを示した。制御されたテストでは、ある中間者が秘密鍵を受け取った後、テストウォレットからイーサリアムを全額引き出した。 教訓 認証情報の露出によって引き起こされるセキュリティインシデントは、暗号資産プロジェクトにとって依然として大きなシステム的リスクである。研究者やセキュリティ企業は開発者に対し、秘密鍵やシードフレーズを中間者に露出させず、最小限の権限のみをハードコードし、ハードウェアセキュリティモジュール、マルチシグ、鍵のローテーションなどのより強力な暗号化および運用的対策を導入して、認証情報の盗難リスクを低減するよう繰り返し勧告している。
Swan Treasury、オフチェーン署名キーの漏洩により62万5千ドルを失う
ChainGPT共有
ChainGPTのオンチェーンニュースによると、Swan Treasuryはオフチェーン署名キーが漏洩したことで62万5,000ドルを損失しました。攻撃者は盗まれたキーを使用して有効な署名を生成し、buy()関数を悪用しました。ほぼ68万7,000枚のSTYトークンがフラッシュローンで取得され、その後BNBチェーン上で売却されました。Defimon Alertsは、署名がプロトコルのハードコードされた署名者と一致していることを確認し、キーの漏洩を示唆しています。プロトコルのアップデートはまだ発表されておらず、Swan Treasuryはキーがどのように露出したかを明らかにしていません。
出典:原文を表示
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。
デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。