Swan Treasury mengalami kerugian anggaran sebanyak $625,000 selepas penyerang menggunakan kunci peribadi penandatangan luar blok rantai yang bocor untuk membeli token STY dengan diskaun besar di BNB Chain dan segera mencairkan dana, lapor firma keselamatan blok rantai Defimon Alerts. Apa yang berlaku Penyiasatan Defimon menunjukkan alamat penandatangan luar blok rantai protokol (0xdEb4…8284), yang dihardcode sebagai _signer dalam kontrak ZhaiquanBuy, telah diserang. Penyerang menghasilkan tanda tangan sah dengan kunci curian untuk memanipulasi fungsi buy() kontrak, yang menggunakan parameter “diskaun” yang ditandatangani untuk mengira berapa banyak token STY yang diterima pembeli. Dengan menandatangani nilai diskaun sebanyak 1, penyerang membeli STY pada harga kira-kira seratus peratus daripada harga yang dimaksudkan. Bagaimana serangan berlaku Menggunakan flash loan sebanyak 19,700 USDT di PancakeSwap, penyerang memperoleh hampir 687,000 STY melalui mekanisme pembelian diskaun. Defimon mendapati penyerang juga membuat tanda tangan sah palsu untuk fungsi claim() dan transfer() yang berkaitan untuk mengambil STY tambahan, kemudian menjual token tersebut ke dalam pasaran likuiditi STY/USDT. Selepas menutup kedudukan, penyerang mendapat keuntungan kira-kira 625,000 USDT. Pada masa itu, STY diperdagangkan pada harga sekitar $2.87, menurut amaran tersebut. Mengapa ini menunjukkan kebocoran kunci, bukan ralat kontrak Analisis teknikal Defimon mencatat bahawa setiap panggilan ecrecover semasa serangan menyelesaikan kepada alamat penandatangan yang dihardcode protokol, bukan akaun yang dikendalikan penyerang. Ini menunjukkan kunci penandatangan peribadi itu sendiri telah terdedah, bukan logik pengesahan tanda tangan kontrak yang cacat—kerana tanda tangan palsu tersebut tepat sama dengan penandatangan yang diharapkan. Tindakan balas dan konteks luas Swan Treasury belum menjelaskan secara awam bagaimana kunci penandatangan itu bocor atau mengumumkan sebarang langkah penangkalan pada masa penerbitan. Kejadian ini adalah yang terbaru dalam siri serangan di mana kredensial istimewa yang bocor—bukan ralat di blok rantai—mengakibatkan kerugian besar. Pada Jun 2025, Hacken mengumumkan bahawa kunci peribadi yang diserang membolehkan penyerang mencetak 900 juta HAI di seluruh ethereum dan BNB Chain, mendapat kira-kira $250,000 sebelum akaun tersebut dilumpuhkan. Analisis Hacken yang dikutip oleh crypto.news mendapati kegagalan kawalan akses, termasuk kebocoran kunci peribadi, menyumbang 78% daripada kerugian hack kripto yang direkodkan pada 2024. Permukaan serangan yang muncul Kunci peribadi semakin menjadi sasaran bukan sahaja melalui amalan penyimpanan yang lemah tetapi juga melalui sistem pihak ketiga. Zilliqa baru-baru ini menghentikan transaksi ZIL asli selepas kecacatan dalam penghasilan nonce aplikasi Ledger-nya menjadikan pemulihan kunci mungkin daripada tanda tangan yang dikumpulkan. Penyelidik akademik di Universiti California juga menunjukkan bahawa beberapa perkhidmatan penghalaan AI pihak ketiga boleh mengakses kredensial teks biasa—termasuk kunci peribadi—semasa pemprosesan permintaan, dan dalam ujian, pihak perantara berjaya mengosongkan dompet ujian. Kesimpulan Pelanggaran ini menekankan satu kebenaran sederhana tetapi berterusan: kunci penandatangan peribadi adalah titik kegagalan tunggal. Projek sepatutnya mengelakkan penghardcodean atau pemendedan kunci kepada perkhidmatan perantara, memperkasakan kawalan akses ketat, memutar dan menyimpan kredensial, serta mengadopsi penyelesaian penyimpanan kriptografi yang lebih kuat untuk mengurangkan risiko pencurian kredensial. Baca lebih lanjut: Ringkasan teknikal Defimon Alerts dan ikutan daripada Swan Treasury (jika dikeluarkan) untuk butiran penangkalan dan status pemulihan.
Swan Treasury Kehilangan $625K Selepas Kunci Penandatangan Bocor Membenarkan Penyerang Membeli STY dengan Diskaun 99%
ChainGPTKongsi
Swan Treasury mengalami kerugian sebanyak $625K selepas kunci penandatangan luar rantai yang bocor membolehkan penyerang mengeksploitasi BNB Chain. Dengan menggunakan flash loan sebanyak 19,700 USDT, perompak membeli 687,000 token STY dengan diskaun 99% dan menarik dana keluar. Insiden berita di rantai ini, dilaporkan oleh Defimon Alerts, menunjukkan bagaimana tanda tangan yang sah boleh dipalsukan apabila kunci terdedah. Hacken mencatat bahawa 78% kerugian kripto pada 2024 datang daripada pelanggaran keselamatan serupa. Kunci yang ditetapkan secara keras dan kawalan akses yang lemah masih merupakan risiko utama.
Sumber:Tunjukkan artikel asal
Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini.
Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.