Swan Treasury потерял $625 000 после утечки ключа подписи, позволившей злоумышленнику купить STY со скидкой 99%

iconChainGPT
Поделиться
AI summary iconСводка
Swan Treasury понесла убыток в размере 625 000 долларов США после того, как утекший ключ подписанта вне цепочки позволил злоумышленнику эксплуатировать BNB Chain. Используя флеш-займ в размере 19 700 USDT, хакер купил 687 000 токенов STY со скидкой 99% и вывел средства. Этот инцидент, зафиксированный в цепочке и сообщенный Defimon Alerts, демонстрирует, как поддельная подпись может быть создана при раскрытии ключей. Hacken отметил, что 78% потерь в криптовалюте в 2024 году произошли из-за аналогичных нарушений безопасности. Жестко закодированные ключи и слабый контроль доступа остаются серьезными рисками.

Swan Treasury понесла убытки на сумму около 625 000 долларов США, после того как злоумышленники использовали утекший приватный ключ офлайн-подписчика для покупки токенов STY по огромной скидке на BNB Chain и немедленного вывода средств, сообщила компания по кибербезопасности блокчейна Defimon Alerts. Что произошло Исследование Defimon показало, что адрес офлайн-подписчика протокола (0xdEb4…8284), жестко закодированный как _signer в контракте ZhaiquanBuy, был скомпрометирован. Злоумышленник сгенерировал действительные подписи с использованием украденного ключа, чтобы манипулировать функцией buy() контракта, которая использует подписанную параметр «скидка» для расчета количества токенов STY, получаемых покупателем. Подписав значение скидки 1, злоумышленник приобрел STY примерно за сотую часть intended цены. Как развертывалась атака Используя флеш-займ на PancakeSwap на сумму около 19 700 USDT, злоумышленник приобрел почти 687 000 STY через механизм покупки со скидкой. Defimon обнаружил, что злоумышленник также подделал действительные подписи для связанных функций claim() и transfer(), чтобы извлечь дополнительные STY, а затем продал эти токены в ликвидность STY/USDT. После закрытия позиции злоумышленник получил прибыль около 625 000 USDT. На момент атаки STY торговался около $2,87, согласно уведомлению. Почему это указывает на утечку ключа, а не на уязвимость контракта Технический анализ Defimon отметил, что каждый вызов ecrecover во время атаки возвращал жестко закодированный адрес подписчика протокола, а не какой-либо аккаунт, контролируемый злоумышленником. Это указывает на то, что сам приватный ключ подписи был раскрыт, а не на то, что логика проверки подписей в контрактах была неисправна — поскольку поддельные подписи точно соответствовали ожидаемому подписчику. Реакция и более широкий контекст На момент публикации Swan Treasury не объяснила публично, как был раскрыт ключ подписчика, и не сообщила о каких-либо мерах по устранению уязвимости. Этот инцидент является последним в серии атак, где крупные потери были вызваны утечкой привилегированных учетных данных, а не уязвимостями в блокчейне. В июне 2025 года Hacken сообщила, что скомпрометированный приватный ключ позволил злоумышленнику создать 900 миллионов HAI на Ethereum и BNB Chain, получив около 250 000 долларов США до отзыва аккаунта. Анализ Hacken, цитируемый crypto.news, показал, что сбои в контроле доступа, включая утечки приватных ключей, составили 78% всех зарегистрированных криптовалютных хаков в 2024 году. Возникающие векторы атак Приватные ключи все чаще становятся целью не только из-за плохих практик хранения, но и через сторонние системы. Zilliqa недавно приостановила нативные транзакции ZIL после уязвимости в генерации nonce в ее приложении Ledger, которая позволила восстановить ключи из собранных подписей. Академические исследователи из Калифорнийского университета также показали, что некоторые сторонние сервисы AI-маршрутизации могут получать учетные данные в открытом виде — включая приватные ключи — во время обработки запросов, и в тестах посредник смог опустошить тестовый кошелек. Вывод Это вторжение подчеркивает простую, но устойчивую истину: приватные ключи подписи являются единственной точкой отказа. Проекты должны избегать жесткого кодирования или раскрытия ключей сторонним сервисам, применять строгий контроль доступа, регулярно менять и хранить учетные данные в защищенных хранилищах и внедрять более надежные криптографические решения для хранения, чтобы снизить риск кражи учетных данных. Читайте подробнее: техническое резюме Defimon Alerts и последующие материалы от Swan Treasury (если будут опубликованы) для получения информации о мерах по устранению и статусе восстановления.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.