Swan Treasury perde US$ 625 mil após chave de assinatura vazada permitir que atacante compre STY com desconto de 99%

iconChainGPT
Compartilhar
AI summary iconResumo
A Swan Treasury sofreu uma perda de US$ 625 mil após uma chave de assinatura off-chain vazada permitir que um atacante explorasse a BNB Chain. Usando um flash loan de 19.700 USDT, o hacker comprou 687.000 tokens STY com um desconto de 99% e resgatou os fundos. Este incidente noticiado on-chain, relatado pelo Defimon Alerts, mostra como uma assinatura válida pode ser falsificada quando chaves são expostas. A Hacken observou que 78% das perdas em cripto de 2024 vieram de brechas de segurança semelhantes. Chaves hardcodificadas e controles de acesso fracos permanecem riscos significativos.

A Swan Treasury sofreu uma perda estimada de US$ 625.000 após atacantes utilizarem uma chave privada de assinador fora da blockchain vazada para comprar tokens STY com um desconto massivo na BNB Chain e retirar imediatamente os fundos, conforme relatado pela empresa de segurança blockchain Defimon Alerts. O que aconteceu A investigação da Defimon mostra que o endereço do assinador fora da blockchain do protocolo (0xdEb4…8284), codificado como _signer no contrato ZhaiquanBuy, foi comprometido. O atacante gerou assinaturas válidas com a chave roubada para manipular a função buy() do contrato, que utiliza um parâmetro “desconto” assinado para calcular quantos tokens STY um comprador recebe. Ao assinar um valor de desconto de 1, o atacante comprou STY por aproximadamente um centésimo do preço pretendido. Como o exploit ocorreu Utilizando um flash loan de cerca de 19.700 USDT no PancakeSwap, o atacante adquiriu quase 687.000 STY por meio do mecanismo de compra com desconto. A Defimon descobriu que o atacante também falsificou assinaturas válidas para as funções relacionadas claim() e transfer() para retirar mais STY, e depois vendeu esses tokens no pool de liquidez STY/USDT. Após desfazer a posição, o atacante realizou aproximadamente US$ 625.000 em lucro. O STY estava sendo negociado por volta de US$ 2,87 na época, segundo o alerta. Por que isso aponta para um vazamento de chave, e não para um bug no contrato A análise técnica da Defimon observou que cada chamada ecrecover durante o exploit resolveu para o endereço do assinador codificado no protocolo, e não para qualquer conta controlada pelo atacante. Isso indica que a chave privada de assinatura em si foi exposta, e não que a lógica de verificação de assinatura dos contratos estava falha — pois as assinaturas falsificadas correspondiam exatamente ao assinador esperado. Resposta e contexto mais amplo A Swan Treasury não havia explicado publicamente como a chave do assinador foi exposta nem divulgado quaisquer medidas de mitigação no momento da publicação. O incidente é o mais recente em uma série de ataques nos quais credenciais privilegiadas vazadas — e não bugs na blockchain — permitiram grandes perdas. Em junho de 2025, a Hacken divulgou que uma chave privada comprometida permitiu a um atacante cunhar 900 milhões de HAI em toda a Ethereum e BNB Chain, lucrando cerca de US$ 250.000 antes da conta ser revogada. Uma análise da Hacken citada pelo crypto.news constatou que falhas no controle de acesso, incluindo vazamentos de chaves privadas, representaram 78% das perdas registradas em ataques cripto em 2024. Novas superfícies de ataque Chaves privadas estão sendo cada vez mais alvejadas não apenas por práticas ruins de armazenamento, mas também por sistemas de terceiros. A Zilliqa recentemente pausou transações nativas de ZIL após uma falha na geração de nonce em seu aplicativo Ledger tornar possível a recuperação da chave a partir de assinaturas coletadas. Pesquisadores acadêmicos da Universidade da Califórnia também demonstraram que alguns serviços de roteamento de IA de terceiros podem acessar credenciais em texto plano — incluindo chaves privadas — durante o processamento de requisições, e em testes um intermediário conseguiu esvaziar uma carteira de teste. Conclusão Este breach reforça uma verdade simples mas persistente: chaves privadas de assinatura são um ponto único de falha. Projetos devem evitar codificar ou expor chaves a serviços intermediários, aplicar controles rigorosos de acesso, rotacionar e armazenar credenciais em cofres seguros, e adotar soluções mais robustas de custódia criptográfica para reduzir o risco de roubo de credenciais. Leia mais: Resumo técnico da Defimon Alerts e atualizações subsequentes da Swan Treasury (se liberadas) para detalhes sobre mitigação e status de recuperação.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.