Swan Treasury perdeu aproximadamente US$ 625.000 após uma chave de assinatura off-chain ter sido vazada, permitindo que um atacante comprasse tokens STY com um desconto acentuado e resgatasse na BNB Chain, conforme relatado pela empresa de segurança blockchain Defimon Alerts. O que aconteceu - Data e exposição: Defimon Alerts sinalizou o incidente em 30 de julho de 2026. A chave de assinatura off-chain do protocolo — codificada como _signer (0xdEb4…8284) no contrato ZhaiquanBuy — foi comprometida. - Como o ataque funcionou: O atacante usou a chave privada roubada para gerar assinaturas válidas para sua própria carteira. Essas assinaturas enganaram a função buy() do contrato, que calcula quanto STY um comprador recebe com base em um parâmetro “desconto” assinado. - Abuso do desconto: Ao assinar um valor de desconto de 1, o atacante efetivamente comprou STY por cerca de um centésimo do preço pretendido. - Financiamento e escala: O atacante obteve um flash loan de aproximadamente 19.700 USDT no PancakeSwap, adquiriu quase 687.000 STY por meio do caminho de compra com desconto e gerou assinaturas válidas para funções relacionadas claim() e transfer() para acessar mais tokens. - Saída e lucro: Após vender na pool de liquidez STY/USDT, o atacante realizou cerca de 625.000 USDT em lucro. O STY estava sendo negociado por volta de US$ 2,87 na época. Por que isso aponta para um vazamento de chave, e não para um bug no contrato A análise técnica da Defimon Alerts mostrou que toda chamada ecrecover durante o ataque resolveu para o endereço de assinatura codificado no protocolo, e não para uma conta do atacante. Isso indica que o atacante possuía a chave privada real do signatário, e não que a lógica de verificação de assinatura estava falha. Como as assinaturas geradas correspondiam exatamente ao signatário esperado, os contratos trataram as transações como legítimas. Resposta da Swan Treasury No momento do relato, a Swan Treasury não havia detalhado publicamente como a chave de assinatura foi exposta ou quais medidas de mitigação (se houver) foram implementadas. Contexto mais amplo: exposição de chaves é um risco recorrente Este incidente faz parte de uma série de ataques nos quais chaves privilegiadas comprometidas — e não bugs em contratos inteligentes — permitiram roubos: - Junho de 2025: Hacken divulgou uma chave privada comprometida vinculada a uma conta de cunhagem que permitiu a criação de 900 milhões de HAI nas blockchains Ethereum e BNB Chain; o atacante realizou cerca de US$ 250.000 antes da revogação da conta e da suspensão das operações da ponte. - Dados da indústria: Uma análise da Hacken citada pelo crypto.news constatou que falhas no controle de acesso, incluindo vazamentos de chaves privadas, representaram cerca de 78% das perdas registradas em ataques cripto em 2024. - Zilliqa: A rede recentemente suspendeu transações nativas ZIL após descobrir uma falha na geração de nonce no aplicativo Ledger que poderia permitir a atacantes reconstruírem chaves privadas a partir de assinaturas públicas; o problema estava no aplicativo, não no hardware Ledger. - Descobertas acadêmicas: Pesquisadores da Universidade da Califórnia demonstraram que alguns serviços terceirizados de roteamento por IA podem acessar credenciais em texto plano — incluindo chaves privadas e frases semente — durante o processamento de requisições. Em testes controlados, um intermediário esvaziou Ether de uma carteira de teste após receber sua chave privada. Conclusão Incidentes de segurança impulsionados por exposição de credenciais permanecem um risco sistêmico significativo para projetos cripto. Pesquisadores e empresas de segurança aconselham repetidamente desenvolvedores a evitar expor chaves privadas ou frases semente a intermediários, codificar privilégios mínimos e empregar salvaguardas criptográficas e operacionais mais robustas (por exemplo, módulos de segurança hardware, multisig, chaves rotativas) para reduzir o risco de roubo de credenciais.
Swan Treasury perde US$ 625 mil após vazamento da chave do assinante fora da cadeia
ChainGPTCompartilhar
Swan Treasury perdeu US$ 625.000 após uma chave de assinatura off-chain ter sido vazada, segundo notícias on-chain da ChainGPT. O atacante utilizou a chave roubada para gerar assinaturas válidas e explorar a função buy(). Quase 687.000 tokens STY foram obtidos por meio de um flash loan e posteriormente vendidos na BNB Chain. Defimon Alerts confirmou que as assinaturas correspondiam ao assinante hard-coded do protocolo, indicando um vazamento de chave. Ainda não foi anunciada uma atualização do protocolo, e Swan Treasury não revelou como a chave foi exposta.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.