Swan Treasury, saldırganların BNB Chain üzerinde STY tokenlarını büyük bir indirimle satın alıp hemen nakde çevirmek için sızdırılan çevrimdışı imzalayıcı özel anahtarını kullandığı sırada yaklaşık 625.000 dolarlık bir kayıp yaşadı, blok zinciri güvenlik firması Defimon Alerts bildirdi. Ne oldu? Defimon’un araştırması, ZhaiquanBuy sözleşmesinde _signer olarak sabitlenmiş olan protokolün çevrimdışı imzalayıcı adresinin (0xdEb4…8284) ihlal edildiğini gösteriyor. Saldırgan, çalınan anahtarla geçerli imzalar oluşturarak sözleşmenin buy() fonksiyonunu manipüle etti; bu fonksiyon, alıcının kaç adet STY tokenı alacağını hesaplamak için imzalanmış bir “indirim” parametresi kullanır. Saldırgan, indirim değerini 1 olarak imzalayarak, amaçlanan fiyattan yaklaşık yüzde biri kadar bir fiyata STY satın aldı. Saldırının nasıl gerçekleştiği: Saldırgan, yaklaşık 19.700 USDT’lik bir PancakeSwap flash kredisi kullanarak indirimli satın alma mekanizması aracılığıyla neredeyse 687.000 STY kazandı. Defimon, saldırganın ilgili claim() ve transfer() fonksiyonları için de geçerli imzalar sahtelediğini ve ek STY’leri çektiğini, ardından bu tokenları STY/USDT likidite havuzuna sattığını tespit etti. Pozisyonu kapatıp yaklaşık 625.000 USDT kâr elde etti. Saldırı anında STY, uyarıya göre yaklaşık 2,87 dolar seviyesinde işlem görüyordu. Neden bu, sözleşme hatası değil, anahtar sızıntısı olduğunu gösteriyor? Defimon’un teknik analizi, saldırının sırasında yapılan her ecrecover çağrısının, saldırganın kontrolündeki bir hesaba değil, protokolün sabitlenmiş imzalayıcı adresine çözüldüğünü belirtti. Bu, imza doğrulama mantığında bir hata olmadığını, sahte imzaların tam olarak beklenen imzalayıcı ile eşleştiğini gösteriyor—yani özel imzalama anahtarının kendisi sızdırılmıştı. Yanıt ve daha geniş bağlam: Swan Treasury, imzalayıcı anahtarının nasıl sızdırıldığı konusunda kamuoyuna açıklama yapmamıştı ve yayım anında herhangi bir önleme adımını duyurmamıştı. Bu olay, büyük kayıplara neden olan son saldırıydı; bu tür saldırıların çoğu, blok zinciri üzerindeki hatalar değil, sızdırılmış yetkili kimlik bilgileri sayesinde gerçekleşiyordu. Haziran 2025’te Hacken, bir özel anahtarın ihlali sayesinde saldırganın Ethereum ve BNB Chain üzerinde 900 milyon HAI üretip hesap kapatılmadan önce yaklaşık 250.000 dolar kazandığını açıkladı. Crypto.news tarafından alıntılanan bir Hacken analizi, 2024 yılında kaydedilen kripto saldırı kayıplarının %78’inin erişim kontrolü hatalarından—özellikle özel anahtar sızıntılarından—kaynaklandığını gösterdi. Yeni saldırı yüzeyleri: Özel anahtarlar artık yalnızca kötü depolama uygulamaları yoluyla değil, üçüncü taraf sistemler aracılığıyla da hedefleniyor. Zilliqa, Ledger uygulamasındaki nonce üretimi hatası nedeniyle toplanan imzalardan anahtarın geri kazanılabilir hale gelmesi üzerine yerel ZIL işlemlerini durdurdu. California Üniversitesi’nden akademik araştırmacılar ayrıca bazı üçüncü taraf AI rota hizmetlerinin istek işleme sırasında şifrelenmemiş kimlik bilgilerini—including özel anahtarları—erişebileceğini gösterdi; testlerde bir ara sunucu test cüzdanını boşaltmayı başardı. Sonuç: Bu ihlal, basit ancak kalıcı bir gerçekliği vurguluyor: özel imzalama anahtarları tek bir başarısızlık noktasıdır. Projeler, anahtarları sabitlememeli veya üçüncü taraf hizmetlere maruz bırakmamalı; sıkı erişim kontrolleri uygulamalı, kimlik bilgilerini döndürmeli ve güvenli bir şekilde saklamalı ve kimlik çalma riskini azaltmak için daha güçlü kriptografik muhafaza çözümleri benimsemelidir. Daha fazla bilgi edinin: Defimon Alerts’in teknik özeti ve Swan Treasury tarafından (yayınlanırsa) alınan takip raporları için önleme ayrıntıları ve kurtarma durumu.
Swan Treasury, saldırganın STY'yi %99 indirimle satın almasına izin veren sızan imzalama anahtarı nedeniyle 625 bin ABD doları kaybetti
ChainGPTPaylaş
Swan Treasury, BNB Zinciri'nde sızan bir dış imzalama anahtarı nedeniyle 625 bin dolarlık kayıp yaşadı. Hacker, 19.700 USDT'lik bir flash kredisi kullanarak STY tokenlerini %99 indirimle 687.000 adet satın aldı ve para çekti. Defimon Alerts tarafından raporlanan bu zincir içi haber olayı, anahtarlar açığa çıktığında geçerli bir imzanın nasıl sahteleştirilebileceğini gösteriyor. Hacken, 2024'teki kripto kayıplarının %78'inin benzer güvenlik ihlallerinden kaynaklandığını belirtti. Sabitlenmiş anahtarlar ve zayıf erişim kontrolleri hâlâ büyük risklerdir.
Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.