Swan Treasury потеряла примерно 625 000 долларов США после утечки ключа офчейн-подписчика, что позволило злоумышленнику приобрести токены STY по резко заниженной цене и вывести средства на BNB Chain, сообщила компания по блокчейн-безопасности Defimon Alerts. Что произошло: - Дата и уязвимость: Defimon Alerts зафиксировали инцидент 30 июля 2026 года. Ключ офчейн-подписчика протокола, жестко закодированный как _signer (0xdEb4…8284) в смарт-контракте ZhaiquanBuy, был скомпрометирован. - Механизм эксплуатации: Злоумышленник использовал украденный приватный ключ для генерации действительных подписей для своего собственного кошелька. Эти подписи обманули функцию buy() смарт-контракта, которая рассчитывает, сколько STY получит покупатель, на основе подписанного параметра «скидки». - Злоупотребление скидкой: Подписав значение скидки равное 1, злоумышленник фактически приобрел STY примерно за одну сотую от предполагаемой цены. - Финансирование и масштаб: Злоумышленник взял флеш-займ на PancakeSwap в размере примерно 19 700 USDT, получил почти 687 000 STY через путь покупки со скидкой, а затем создал действительные подписи для связанных функций claim() и transfer(), чтобы получить доступ к дополнительным токенам. - Вывод и прибыль: После продажи в ликвидность STY/USDT злоумышленник получил прибыль около 625 000 USDT. На момент инцидента STY торговался около 2,87 доллара США. Почему это указывает на утечку ключа, а не на ошибку в смарт-контракте: Технический анализ Defimon Alerts показал, что каждый вызов ecrecover во время эксплуатации возвращал жестко закодированный адрес подписчика протокола, а не аккаунт злоумышленника. Это указывает на то, что злоумышленник обладал реальным приватным ключом подписчика, а не на то, что логика проверки подписи была flawed. Поскольку сгенерированные подписи точно соответствовали ожидаемому подписчику, смарт-контракты рассматривали транзакции как легитимные. Реакция Swan Treasury: На момент отчета Swan Treasury не публично раскрыла, как был скомпрометирован ключ подписчика, или какие меры по устранению (если вообще были) были предприняты. Более широкий контекст: утечка ключей — постоянная угроза: Этот инцидент является частью серии атак, в которых кража была возможна благодаря скомпрометированным привилегированным ключам, а не ошибкам в смарт-контрактах: - Июнь 2025 года: Hacken сообщил о скомпрометированном приватном ключе, связанном с аккаунтом чеканки, который позволил создать 900 миллионов HAI на Ethereum и BNB Chain; злоумышленник получил около 250 000 долларов США до отмены аккаунта и приостановки операций моста. - Данные отрасли: Анализ Hacken, цитируемый crypto.news, показал, что сбои в контроле доступа, включая утечки приватных ключей, составили примерно 78% всех зарегистрированных потерь от хакерских атак в криптовалюте в 2024 году. - Zilliqa: Сеть недавно приостановила нативные транзакции ZIL после обнаружения уязвимости в генерации nonce в своем приложении Ledger, которая позволяла злоумышленникам восстановить приватные ключи из публичных подписей; проблема была в приложении, а не в аппаратном обеспечении Ledger. - Академические исследования: Исследователи Калифорнийского университета показали, что некоторые сторонние сервисы AI-маршрутизации могут получать учетные данные в открытом виде — включая приватные ключи и seed-фразы — во время обработки запросов. В контролируемых тестах один посредник опустошил тестовый кошелек Ether после получения его приватного ключа. Вывод: Инциденты безопасности, вызванные утечкой учетных данных, остаются серьезной системной угрозой для криптопроектов. Исследователи и компании по безопасности неоднократно рекомендуют разработчикам избегать раскрытия приватных ключей или seed-фраз посредникам, минимизировать права доступа при жесткой кодировке и применять более надежные криптографические и операционные меры защиты (например, аппаратные модули безопасности, мультиподпись, ротацию ключей), чтобы снизить риск кражи учетных данных.
Swan Treasury потерял $625 тыс. после утечки ключа оффчейн-подписчика
ChainGPTПоделиться
Swan Treasury потеряла 625 000 долларов после утечки ключа подписанта вне цепочки, согласно новостям в цепочке от ChainGPT. Злоумышленник использовал украденный ключ для генерации действительных подписей и эксплуатации функции buy(). Почти 687 000 токенов STY были получены с помощью флеш-займа и позже проданы на BNB Chain. Defimon Alerts подтвердили, что подписи совпадают с жестко закодированным подписчиком протокола, что указывает на утечку ключа. Обновление протокола еще не было объявлено, а Swan Treasury не раскрыла, как был скомпрометирован ключ.
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.