Swan Treasury втратила приблизно 625 000 доларів після того, як ключ підпису поза блокчейном був скомпрометований, що дозволило нападнику купити токени STY зі значною знижкою та вивести кошти на BNB Chain, повідомила компанія з безпеки блокчейну Defimon Alerts. Що відбулося: - Дата та витік: Defimon Alerts зафіксував інцидент 30 липня 2026 року. Ключ підпису поза блокчейном — жорстко закодований як _signer (0xdEb4…8284) у смартконтракті ZhaiquanBuy — був скомпрометований. - Як працював експлойт: Нападник використав вкрадений приватний ключ для генерації дійсних підписів для власного гаманця. Ці підписи обманули функцію buy() смартконтракту, яка розраховує, скільки STY отримує покупець, на основі підписаного параметра «знижки». - Зловживання знижкою: Підписавши значення знижки 1, нападник ефективно купив STY майже за соту частину ціни. - Фінансування та масштаб: Нападник отримав флаш-позику на PancakeSwap на суму приблизно 19 700 USDT, отримав майже 687 000 STY через шлях зі знижкою, а потім створив дійсні підписи для пов’язаних функцій claim() та transfer(), щоб отримати більше токенів. - Вихід та прибуток: Після продажу в ліквідність STY/USDT нападник отримав приблизно 625 000 USDT прибутку. На той момент STY торгувався близько $2,87. Чому це вказує на витік ключа, а не на баг у смартконтракті: Технічний аналіз Defimon Alerts показав, що кожен виклик ecrecover під час експлойту розширювався до жорстко закодованої адреси підписувача протоколу, а не до акаунту нападника. Це свідчить про те, що нападник мав справжній приватний ключ підписувача, а не те, що логіка перевірки підпису була пошкоджена. Оскільки згенеровані підписи точно відповідали очікуваному підписувачеві, смартконтракти вважали транзакції легітимними. Реакція Swan Treasury: На момент звіту Swan Treasury не оприлюднила деталей того, як був скомпрометований ключ підпису, чи які заходи зменшення ризиків (якщо взагалі) були вжиті. Ширший контекст: витік ключів — постійна загроза: Цей інцидент є частиною серії атак, де компрометація приватних ключів — а не баги смартконтрактів — дозволила викрасти кошти: - Червень 2025 року: Hacken розкрив компрометацію приватного ключа, пов’язаного з акаунтом майнтингу, що дозволило створити 900 мільйонів HAI на ethereum та BNB Chain; нападник отримав приблизно 250 000 доларів, перш ніж акаунт був заблокований, а операції моста призупинені. - Дані галузі: Аналіз Hacken, цитований crypto.news, показав, що невдачі в контролі доступу, включаючи витоки приватних ключів, становили приблизно 78% усіх зареєстрованих втрат у криптовалютних хаках у 2024 році. - Zilliqa: Мережа недавно призупинила нативні транзакції ZIL після виявлення недоліку в генерації nonce у своєму додатку Ledger, який дозволяв нападникам відновити приватні ключі з публічних підписів; проблема була у додатку, а не у апаратному забезпеченні Ledger. - Академічні дослідження: Дослідники з Калifornijsького університету показали, що деякі сторонні сервіси AI-маршрутизації можуть отримувати оброблення текстових облікових даних — включаючи приватні ключі та seed-фрази — під час обробки запиту. У контрольованих тестах один посередник вивів Ether з тестового гаманця після отримання його приватного ключа. Висновок: Інциденти безпеки, спричинені витоком облікових даних, залишаються значною системною загрозою для криптовалютних проектів. Дослідники та компанії з безпеки неодноразово рекомендують розробникам уникати виставлення приватних ключів чи seed-фраз посередникам, жорстко кодувати мінімальну кльоту прав доступу та застосовувати потужншi криптографiчнi та операцiйнi заходи (наприклад, модулi безпеки на апаратному рiвнi, мультипiдписи, ротацiя ключiв), щоб зменшити ризик крадежу облiкових даних.
Swan Treasury втратила $625 000 після витоку ключа підпису поза ланцюгом
ChainGPTПоділитися
Swan Treasury втратила $625 000 після витоку ключа підпису поза ланцюгом, згідно з новинами з ланцюга від ChainGPT. Зловмисник використав вкрадений ключ для генерації дійсних підписів та експлуатації функції buy(). Майже 687 000 токенів STY були отримані за допомогою флеш-позики, а потім продані на BNB Chain. Defimon Alerts підтвердили, що підписи збігалися з жорстко закодованим підписувачем протоколу, що вказує на витік ключа. Оновлення протоколу ще не було оголошено, а Swan Treasury не розкрила, як ключ був виявлено.
Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.