Swan Treasury đã mất khoảng 625.000 USD sau khi chìa khóa ký ngoài chuỗi bị rò rỉ, cho phép kẻ tấn công mua các token STY với mức chiết khấu lớn và rút tiền trên BNB Chain, theo báo cáo từ công ty an ninh blockchain Defimon Alerts. Điều gì đã xảy ra - Ngày và thời điểm bị lộ: Defimon Alerts đã cảnh báo sự cố vào ngày 30 tháng 7 năm 2026. Chìa khóa ký ngoài chuỗi của giao thức—được mã hóa cứng dưới dạng _signer (0xdEb4…8284) trong hợp đồng ZhaiquanBuy—đã bị xâm phạm. - Cách thức khai thác: Kẻ tấn công sử dụng chìa khóa riêng bị đánh cắp để tạo chữ ký hợp lệ cho ví của chính mình. Những chữ ký này đã lừa gạt hàm buy() của hợp đồng, vốn tính toán số lượng STY người mua nhận được dựa trên tham số “chiết khấu” đã được ký. - Lạm dụng chiết khấu: Bằng cách ký một giá trị chiết khấu là 1, kẻ tấn công đã mua STY với giá khoảng một phần trăm so với giá dự kiến. - Tài trợ và quy mô: Kẻ tấn công đã vay flash loan từ PancakeSwap khoảng 19.700 USDT, nhận được gần 687.000 STY thông qua đường dẫn mua với chiết khấu, sau đó tạo chữ ký hợp lệ cho các hàm claim() và transfer() liên quan để truy cập thêm token. - Thoát và lợi nhuận: Sau khi bán ra vào hồ thanh khoản STY/USDT, kẻ tấn công đã thu về khoảng 625.000 USDT lợi nhuận. Lúc đó, STY đang giao dịch ở mức khoảng 2,87 USD. Tại sao điều này cho thấy sự rò rỉ chìa khóa, chứ không phải lỗi hợp đồng Phân tích kỹ thuật của Defimon Alerts cho thấy mọi lệnh ecrecover trong quá trình khai thác đều trả về địa chỉ signer được mã hóa cứng của giao thức, chứ không phải tài khoản của kẻ tấn công. Điều này cho thấy kẻ tấn công sở hữu chìa khóa riêng thực sự của signer, chứ không phải logic xác thực chữ ký bị lỗi. Vì các chữ ký được tạo ra khớp chính xác với signer mong đợi, các hợp đồng đã xử lý các giao dịch này như hợp lệ. Phản ứng của Swan Treasury Tại thời điểm báo cáo, Swan Treasury chưa công khai chi tiết cách chìa khóa signer bị lộ hay các biện pháp khắc phục (nếu có) đã được thực hiện. Bối cảnh rộng hơn: Việc lộ chìa khóa là mối nguy tái diễn Sự cố này là một phần trong chuỗi các cuộc tấn công mà trong đó các chìa khóa đặc quyền bị xâm phạm—không phải lỗi hợp đồng thông minh—đã cho phép đánh cắp: - Tháng 6 năm 2025: Hacken tiết lộ một chìa khóa riêng bị xâm phạm liên quan đến tài khoản minting, cho phép tạo ra 900 triệu HAI trên cả ethereum và BNB Chain; kẻ tấn công đã thu về khoảng 250.000 USD trước khi tài khoản bị vô hiệu hóa và các hoạt động cầu bị tạm dừng. - Dữ liệu ngành: Một phân tích của Hacken được crypto.news trích dẫn cho thấy các thất bại trong kiểm soát truy cập, bao gồm rò rỉ chìa khóa riêng, chiếm khoảng 78% tổng thiệt hại do hack tiền điện tử được ghi nhận trong năm 2024. - Zilliqa: Mạng lưới gần đây đã tạm dừng các giao dịch ZIL bản địa sau khi phát hiện lỗ hổng trong việc tạo nonce của ứng dụng Ledger, có thể cho phép kẻ tấn công tái tạo chìa khóa riêng từ chữ ký công khai; vấn đề nằm ở ứng dụng, không phải phần cứng Ledger. - Phát hiện học thuật: Các nhà nghiên cứu tại Đại học California cho thấy một số dịch vụ định tuyến AI bên thứ ba có thể truy cập thông tin xác thực dạng văn bản thuần—including chìa khóa riêng và cụm từ hạt giống—trong quá trình xử lý yêu cầu. Trong các bài kiểm tra kiểm soát, một trung gian đã rút hết Ether từ ví thử nghiệm sau khi nhận được chìa khóa riêng của nó. Bài học rút ra Các sự cố bảo mật do phơi bày thông tin xác thực vẫn là mối đe dọa hệ thống lớn đối với các dự án tiền điện tử. Các nhà nghiên cứu và công ty an ninh liên tục khuyến nghị các nhà phát triển tránh phơi bày chìa khóa riêng hoặc cụm từ hạt giống cho các bên trung gian, mã hóa cứng quyền tối thiểu, và áp dụng các biện pháp bảo vệ mạnh mẽ hơn về mặt mật mã và vận hành (ví dụ: mô-đun bảo mật phần cứng, đa chữ ký, xoay chìa khóa) để giảm thiểu nguy cơ đánh cắp thông tin xác thực.
Swan Treasury mất 625.000 USD sau khi rò rỉ khóa ký ngoài chuỗi
ChainGPTChia sẻ
Swan Treasury đã mất 625.000 USD sau khi chìa khóa ký ngoài chuỗi bị rò rỉ, theo tin tức trên chuỗi từ ChainGPT. Kẻ tấn công đã sử dụng chìa khóa bị đánh cắp để tạo chữ ký hợp lệ và khai thác hàm buy(). Gần 687.000 token STY đã được nhận thông qua flash loan và sau đó bán ra trên BNB Chain. Defimon Alerts xác nhận các chữ ký khớp với người ký được mã hóa cứng trong giao thức, cho thấy sự rò rỉ chìa khóa. Chưa có thông báo nào về bản cập nhật giao thức, và Swan Treasury chưa tiết lộ cách chìa khóa bị lộ.
Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.