Swan Treasury mất 625.000 USD sau khi chìa khóa ký bị rò rỉ giúp kẻ tấn công mua STY với mức chiết khấu 99%

iconChainGPT
Chia sẻ
AI summary iconTóm tắt
Swan Treasury đã chịu tổn thất 625.000 USD sau khi chìa khóa ký ngoài chuỗi bị rò rỉ cho phép kẻ tấn công khai thác BNB Chain. Sử dụng khoản vay chớp nhoáng 19.700 USDT, hacker đã mua 687.000 token STY với mức chiết khấu 99% và rút tiền. Sự cố này, được Defimon Alerts báo cáo, cho thấy cách một chữ ký hợp lệ có thể bị giả mạo khi chìa khóa bị lộ. Hacken lưu ý rằng 78% tổn thất trong ngành crypto năm 2024 đến từ các lỗ hổng bảo mật tương tự. Các chìa khóa được mã hóa cứng và kiểm soát truy cập yếu vẫn là những rủi ro lớn.

Swan Treasury đã chịu tổn thất ước tính 625.000 USD sau khi kẻ tấn công sử dụng khóa riêng signer ngoài chuỗi bị rò rỉ để mua các token STY với mức chiết khấu lớn trên BNB Chain và rút tiền ngay lập tức, theo báo cáo từ công ty an ninh blockchain Defimon Alerts. Điều gì đã xảy ra Khảo sát của Defimon cho thấy địa chỉ signer ngoài chuỗi của giao thức (0xdEb4…8284), được mã hóa cứng là _signer trong hợp đồng ZhaiquanBuy, đã bị xâm phạm. Kẻ tấn công đã tạo ra các chữ ký hợp lệ bằng khóa bị đánh cắp để thao túng hàm buy() của hợp đồng, hàm này sử dụng tham số “chiết khấu” đã ký để tính toán số lượng token STY người mua nhận được. Bằng cách ký một giá trị chiết khấu là 1, kẻ tấn công đã mua STY với giá khoảng một phần trăm so với giá dự kiến. Cách vụ khai thác diễn ra Sử dụng một khoản vay flash loan khoảng 19.700 USDT trên PancakeSwap, kẻ tấn công đã mua gần 687.000 STY thông qua cơ chế mua chiết khấu. Defimon phát hiện kẻ tấn công cũng đã giả mạo các chữ ký hợp lệ cho các hàm claim() và transfer() liên quan để rút thêm STY, sau đó bán các token này vào hồ thanh khoản STY/USDT. Sau khi đóng vị thế, kẻ tấn công thu về khoảng 625.000 USDT lợi nhuận. Tại thời điểm đó, STY đang giao dịch ở mức khoảng 2,87 USD, theo cảnh báo. Tại sao điều này cho thấy là do rò rỉ khóa, chứ không phải lỗi hợp đồng Phân tích kỹ thuật của Defimon ghi nhận rằng mọi lệnh ecrecover trong quá trình khai thác đều giải quyết về địa chỉ signer được mã hóa cứng của giao thức, chứ không phải về bất kỳ tài khoản nào do kẻ tấn công kiểm soát. Điều này cho thấy khóa ký riêng đã bị lộ ra ngoài, chứ không phải logic xác thực chữ ký trong hợp đồng bị lỗi—bởi vì các chữ ký giả mạo hoàn toàn khớp với signer được mong đợi. Phản ứng và bối cảnh rộng hơn Swan Treasury chưa công khai giải thích cách khóa signer bị lộ ra hay tiết lộ bất kỳ biện pháp khắc phục nào tại thời điểm bài viết được xuất bản. Sự cố này là mới nhất trong chuỗi các cuộc tấn công nơi các thông tin xác thực có quyền cao bị rò rỉ—thay vì lỗi trên chuỗi—đã gây ra tổn thất lớn. Vào tháng 6 năm 2025, Hacken tiết lộ một khóa riêng bị xâm phạm đã cho phép kẻ tấn công tạo ra 900 triệu HAI trên cả Ethereum và BNB Chain, thu về khoảng 250.000 USD trước khi tài khoản bị vô hiệu hóa. Một phân tích của Hacken được crypto.news trích dẫn cho thấy các thất bại trong kiểm soát truy cập, bao gồm rò rỉ khóa riêng, chiếm 78% tổng tổn thất do hack tiền điện tử ghi nhận trong năm 2024. Các bề mặt tấn công mới nổi Khóa riêng ngày càng trở thành mục tiêu không chỉ do thực hành lưu trữ kém mà còn thông qua các hệ thống bên thứ ba. Zilliqa gần đây đã tạm dừng các giao dịch ZIL bản địa sau khi một lỗ hổng trong việc tạo nonce của ứng dụng Ledger khiến việc khôi phục khóa trở nên khả thi từ các chữ ký đã thu thập. Các nhà nghiên cứu học thuật tại Đại học California cũng cho thấy một số dịch vụ định tuyến AI bên thứ ba có thể truy cập vào thông tin xác thực dạng văn bản rõ—bao gồm cả khóa riêng—trong quá trình xử lý yêu cầu, và trong các bài kiểm tra, một bên trung gian đã có thể rút sạch ví thử nghiệm. Bài học rút ra Vụ xâm phạm này nhấn mạnh một sự thật đơn giản nhưng dai dẳng: các khóa ký riêng là điểm yếu duy nhất. Các dự án nên tránh mã hóa cứng hoặc phơi bày khóa cho các dịch vụ trung gian, áp dụng các biện pháp kiểm soát truy cập nghiêm ngặt, luân chuyển và lưu trữ bảo mật thông tin xác thực, đồng thời áp dụng các giải pháp lưu trữ mật mã mạnh hơn để giảm thiểu nguy cơ đánh cắp thông tin xác thực. Đọc thêm: Tóm tắt kỹ thuật của Defimon Alerts và các bài cập nhật tiếp theo từ Swan Treasury (nếu có) để biết chi tiết khắc phục và tình trạng phục hồi.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.