Swan Treasury Kehilangan $625K Selepas Kebocoran Kunci Penandatangan Luar Rangkaian

iconChainGPT
Kongsi
AI summary iconRingkasan
Swan Treasury kehilangan $625,000 selepas kunci penandatangan luar rantai bocor, menurut berita di rantai daripada ChainGPT. Penyerang menggunakan kunci yang dicuri untuk menghasilkan tanda tangan yang sah dan mengeksploitasi fungsi buy(). Hampir 687,000 token STY diperoleh melalui flash loan dan kemudian dijual di BNB Chain. Defimon Alerts mengesahkan bahawa tanda tangan tersebut sepadan dengan penandatangan yang ditetapkan secara keras dalam protokol, menunjukkan kebocoran kunci. Sebuah kemas kini protokol belum diumumkan, dan Swan Treasury belum mengungkap bagaimana kunci tersebut bocor.

Swan Treasury kehilangan kira-kira $625,000 selepas kunci penandatangan luar blok rantai bocor, membolehkan penyerang membeli token STY dengan diskaun ketara dan menarik dana di BNB Chain, menurut firma keselamatan blok rantai Defimon Alerts. Apa yang berlaku - Tarikh & kebocoran: Defimon Alerts menandakan insiden ini pada 30 Julai 2026. Kunci penandatangan luar blok rantai protokol—yang ditetapkan secara tetap sebagai _signer (0xdEb4…8284) dalam kontrak ZhaiquanBuy—telah dikompromikan. - Cara serangan berlaku: Penyerang menggunakan kunci peribadi yang dicuri untuk menghasilkan tanda tangan yang sah untuk dompet mereka sendiri. Tanda tangan ini menipu fungsi buy() kontrak, yang mengira berapa banyak STY yang diterima pembeli berdasarkan parameter “diskaun” yang ditandatangani. - Penyalahgunaan diskaun: Dengan menandatangani nilai diskaun sebanyak 1, penyerang berjaya membeli STY dengan harga kira-kira seratus peratus daripada harga yang dimaksudkan. - Pembiayaan dan skala: Penyerang mengambil pinjaman kilat PancakeSwap sebanyak kira-kira 19,700 USDT, memperoleh hampir 687,000 STY melalui laluan pembelian diskaun, kemudian menghasilkan tanda tangan sah untuk fungsi claim() dan transfer() yang berkaitan untuk mengakses lebih banyak token. - Keluar dan keuntungan: Selepas menjual STY ke dalam kolam likuiditi STY/USDT, penyerang memperoleh keuntungan sebanyak kira-kira 625,000 USDT. Pada masa itu, STY diperdagangkan pada harga sekitar $2.87. Mengapa ini menunjukkan kebocoran kunci, bukan ralat kontrak Analisis teknikal Defimon Alerts menunjukkan bahawa setiap panggilan ecrecover semasa serangan menyelesaikan kepada alamat penandatangan tetap protokol, bukan akaun penyerang. Ini menunjukkan bahawa penyerang memiliki kunci penandatangan peribadi sebenar, bukan logik pengesahan tanda tangan yang cacat. Kerana tanda tangan yang dihasilkan tepat sama dengan penandatangan yang diharapkan, kontrak memperlakukan transaksi tersebut sebagai sah. Tindakan Swan Treasury Pada masa laporan ini dibuat, Swan Treasury belum mengumumkan secara awam bagaimana kunci penandatangan itu bocor atau langkah-langkah pemulihan (jika ada) yang telah diambil. Konteks lebih luas: kebocoran kunci adalah ancaman berulang Insiden ini merupakan sebahagian daripada siri serangan di mana kunci istimewa yang dikompromikan—bukan ralat kontrak pintar—membolehkan pencurian: - Jun 2025: Hacken mengumumkan kunci peribadi yang dikompromikan yang berkaitan dengan akaun penciptaan yang membolehkan penciptaan 900 juta HAI di seluruh ethereum dan BNB Chain; penyerang memperoleh kira-kira $250,000 sebelum akaun tersebut dibatalkan dan operasi jambatan dihentikan. - Data industri: Analisis Hacken yang dikutip oleh crypto.news mendapati kegagalan kawalan akses, termasuk kebocoran kunci peribadi, menyumbang kira-kira 78% daripada kerugian hack crypto yang direkodkan pada 2024. - Zilliqa: Rangkaian ini baru-baru ini menghentikan transaksi ZIL asli selepas menemui kelemahan dalam penghasilan nonce aplikasi Ledger yang boleh membolehkan penyerang merekonstruksi kunci peribadi daripada tanda tangan awam; isu ini terletak pada aplikasi, bukan peranti Ledger. - Penemuan akademik: Penyelidik dari Universiti California menunjukkan bahawa beberapa perkhidmatan penghalaan AI pihak ketiga boleh mengakses kredensial teks biasa—termasuk kunci peribadi dan frasa benih—semasa pemprosesan permintaan. Dalam ujian terkawal, satu perantara mengosongkan Ether dari dompet ujian selepas menerima kunci peribadinya. Kesimpulan Insiden keselamatan yang disebabkan oleh kebocoran kredensial tetap menjadi risiko sistemik utama untuk projek crypto. Penyelidik dan firma keselamatan berulang kali menasihat pembangun untuk mengelakkan pendedahan kunci peribadi atau frasa benih kepada pihak perantara, menetapkan kuasa minimum, dan menggunakan langkah-langkah keselamatan kriptografi dan operasi yang lebih kuat (contohnya, modul keselamatan peranti keras, multisig, kunci berputar) untuk mengurangkan risiko pencurian kredensial.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.