Swan Treasury втратила $625 000 після того, як витік ключа підпису дозволив атакуючому купити STY зі знижкою 99%

iconChainGPT
Поділитися
AI summary iconКороткий зміст
Swan Treasury зазнав збитків на $625 тис. після того, як витік ключа підпису поза ланцюгом дозволив хакеру використати BNB Chain. Використовуючи флеш-позичку на 19 700 USDT, хакер купив 687 000 токенів STY зі знижкою 99% і вивів кошти. Цей інцидент, повідомлений Defimon Alerts, демонструє, як можна підробити дійсний підпис при витеці ключів. Hacken зазначив, що 78% втрат у криптовалюті у 2024 році стали наслідком подібних порушень безпеки. Жорстко закодовані ключі та слабкі контролі доступу залишаються серйозними ризиками.

Swan Treasury зазнала втрати приблизно на $625 000 після того, як нападники використали витік приватного ключа підписувача поза ланцюгом, щоб купити токени STY з величезним дисконтом на BNB Chain і одразу вивести кошти, повідомила фірма з безпеки блокчейну Defimon Alerts. Що відбулося Дослідження Defimon показує, що адреса підписувача поза ланцюгом протоколу (0xdEb4…8284), жорстко закодована як _signer у контракті ZhaiquanBuy, була скомпрометована. Нападник створив дійсні підписи за допомогою вкраденого ключа, щоб маніпулювати функцією buy() контракту, яка використовує підписаний параметр «знижки» для розрахунку кількості токенів STY, які отримує покупець. Підписавши значення знижки 1, нападник купив STY приблизно за соту частину ціни. Як відбувався експлойт Використовуючи флеш-позичку на PancakeSwap на суму близько 19 700 USDT, нападник отримав майже 687 000 STY за допомогою механізму знижених покупок. Defimon виявив, що нападник також підробив дійсні підписи для пов’язаних функцій claim() та transfer(), щоб отримати додаткові STY, а потім продав ці токени у ліквідність STY/USDT. Після закриття позиції нападник отримав приблизно 625 000 USDT прибутку. На момент інциденту STY торгувався близько $2,87, згідно з повідомленням. Чому це вказує на витік ключа, а не на баг у контракті Технічний аналіз Defimon зазначив, що кожен виклик ecrecover під час експлойту розшифровувався до жорстко закодованої адреси підписувача протоколу, а не до будь-якої акаунту, що контролюється нападником. Це свідчить про те, що сам приватний ключ підпису був витік, а не те, що логіка перевірки підпису в контрактах була пошкоджена — оскільки підроблені підписи точно відповідали очікуваному підписувачеві. Відповідь та загальний контекст На момент публікації Swan Treasury не пояснила, як був витікнутий ключ підписувача, і не розкрила жодних заходів щодо усунення наслідків. Цей інцидент є останнім у ланцюжку атак, де витік привілейованих облікових даних — а не баги в ланцюгу — призвели до великих втрат. У червні 2025 року Hacken повідомив, що скомпрометований приватний ключ дозволив нападнику створити 900 мільйонів HAI на Ethereum та BNB Chain, отримавши близько $250 000 до того, як акаунт було заблоковано. Аналіз Hacken, цитований crypto.news, показав, що невдачі в контролі доступу, зокрема витоки приватних ключів, становили 78% усіх зареєстрованих криптовалютних хакерських втрат у 2024 році. Нові напрямки атак Приватні ключі все частіше стають метою не лише через погану практику зберігання, але й через сторонні системи. Zilliqa недавно призупинила нативні транзакції ZIL після того, як недолуга генерація nonce у його додатку Ledger зробила можливою відновлення ключа з збираних підписів. Академічні дослідники з Університету Каліфорнії також показали, що деякі сторонні AI-сервіси маршрутизації можуть отримувати облікові данні у вигляді відкритого тексту — зокрема приватні ключі — під час обробки запиту, і у тестах посередник змог вивести кошти з тестового гаманця. Висновок Цей інцидент підкреслює просту, але тривалу істину: приватні ключі підпису — це єдине слабке ланко. Проекти повинні уникати жорсткого кодування чи виставлення ключів стороннім сервісам, забезпечувати строгий контроль доступу, регулярно змінювати та зберегати облікові данні у безпечних сховищах та застосовувати потужніші криптографичні розв’язки для зберегання, щоб зменшити ризик крадежу облікових даних. Детальнiше: технiчний звiт Defimon Alerts та подальшi повiдомлення Swan Treasury (якщо будуть опублiкованi) щодо деталей заходiв щодо усунення наслiдкiв та статусу вiдновлення.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.