Swan Treasury, bir dışarıda imzalama anahtarının sızdırılması sonucu yaklaşık 625.000 dolar kaybetti; bu, bir saldırganın STY tokenlarını büyük bir indirimle satın almasına ve BNB Zinciri üzerinde para çekmesine izin verdi, blok zinciri güvenlik firması Defimon Alerts rapor etti. Ne oldu: - Tarih ve maruziyet: Defimon Alerts, olayı 30 Temmuz 2026’da işaretledi. Protokolün dışarıda imzalama anahtarı—ZhaiquanBuy akıllı sözleşmesinde _signer (0xdEb4…8284) olarak sabitlenmiş—kompromaya uğradı. - Saldırının nasıl çalıştığı: Saldırgan, çalınan özel anahtarı kullanarak kendi cüzdanı için geçerli imzalar oluşturdu. Bu imzalar, alıcıya ne kadar STY verileceğini imzalı bir “indirim” parametresine göre hesaplayan sözleşme buy() fonksiyonunu kandırdı. - İndirim istismarı: Saldırgan, 1 değerinde bir indirim imzalayarak STY’yi amaçlanan fiyatin yaklaşık yüzde biriyle satın aldı. - Finansman ve ölçek: Saldırgan, PancakeSwap’ten yaklaşık 19.700 USDT’lik bir flash kredi aldı, indirimli satın alma yoluyla neredeyse 687.000 STY elde etti ve daha fazla tokenlere erişmek için ilgili claim() ve transfer() fonksiyonları için geçerli imzalar oluşturdu. - Çıkış ve kazanç: STY/USDT likidite havuzuna satış yaptıktan sonra saldırgan yaklaşık 625.000 USDT kâr elde etti. Bu sırada STY yaklaşık 2,87 dolar seviyesinde işlem görüyordu. Bu durumun bir sözleşme hatası değil, anahtar sızıntısı olduğunu gösteren neden: Defimon Alerts’in teknik analizi, saldırının sırasında yapılan her ecrecover çağrısının, saldırgan hesabı yerine protokolün sabitlenmiş imzalayıcı adresine çözüldüğünü gösterdi. Bu, saldırganın imza doğrulama mantığında bir hata olmadığını, aslında gerçek özel imzalayıcı anahtarına sahip olduğunu gösterir. Oluşturulan imzalar beklenen imzalayıcı ile tam olarak eşleştiğinden, sözleşmeler işlemlerin legimit olduğunu kabul etti. Swan Treasury tepkisi: Rapor zamanında, Swan Treasury imzalayıcı anahtarının nasıl açığa çıktığını veya uygulanan herhangi bir önlemin detaylarını kamuoyuna açıklamamıştı. Daha geniş bağlam: Anahtar açığa çıkması tekrarlayan bir tehdit Bu olay, yetkili anahtarların kompromaya uğramasıyla—akıllı sözleşme hataları değil—hırsızlık yapılan bir dizi saldırıya dahil: - Haziran 2025: Hacken, Ethereum ve BNB Zinciri boyunca 900 milyon HAI üretmeye izin veren bir basım hesabıyla ilişkili bir özel anahtarın kompromaya uğradığını açıkladı; saldırgan hesap iptal edilip köprü işlemleri durdurulmadan önce yaklaşık 250.000 dolar kazandı. - Sektör verileri: crypto.news tarafından alıntılanan Hacken analizine göre, 2024 yılında kaydedilen kripto hırsızlıkları kayıplarının yaklaşık %78’i, özel anahtar sızıntıları da dahil olmak üzere erişim kontrolü hatalarından kaynaklandı. - Zilliqa: Ağ, Ledger uygulamasının nonce üretimiyle ilgili bir hata tespit ettikten sonra yerel ZIL işlemlerini askıya aldı; bu hata Ledger donanımında değil, uygulamada mevcuttu. - Akademik bulgular: Kaliforniya Üniversitesi araştırmacıları, bazı üçüncü taraf AI rota servislerinin istek işleme sırasında şifrelenmiş kimlik bilgilerini—özel anahtarlar ve anahtar cümleler dahil—erişebileceğini gösterdi. Kontrollü testlerde bir ara sunucu, özel anahtarını aldığı bir test cüzdanından Ether çaldı. Sonuç: Kimlik bilgisi açığa çıkması nedeniyle meydana gelen güvenlik olayları, kripto projeleri için hâlâ büyük bir sistemik risk oluşturmaktadır. Araştırmacılar ve güvenlik firmaları geliştiricilere sürekli olarak özel anahtarları veya anahtar cümlelerini ara sunuculara maruz bırakmamayı, en düşük yetkileri sabitlemeyi ve kimlik çalma riskini azaltmak için daha güçlü kriptografik ve operasyonel korumalar (örneğin donanım güvenlik modülleri, çoklu imza, dönen anahtarlar) kullanmayı önermektedir.
Swan Treasury, Dışarıda İmzalama Anahtarının Sızması Nedeniyle 625.000 ABD Doları Kaybetti
ChainGPTPaylaş
ChainGPT'in zincir içi haberlerine göre, Swan Treasury, dışarıda bulunan bir imzalama anahtarının sızdırılması nedeniyle 625.000 dolar kaybetti. Saldırgan, çalınan anahtarı kullanarak geçerli imzalar oluşturdu ve buy() fonksiyonundan yararlandı. Neredeyse 687.000 STY tokeni bir flash kredisi aracılığıyla elde edildi ve daha sonra BNB Zinciri'nde satıldı. Defimon Uyarıları, imzaların protokolün sabitlenmiş imzalayıcısıyla eşleştiğini doğruladı ve bu da bir anahtar sızıntısına işaret ediyor. Henüz bir protokol güncellemesi duyurulmadı ve Swan Treasury, anahtarın nasıl ortaya çıktığını açıklamadı.
Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.