Swan Treasury因签名密钥泄露损失62.5万美元,攻击者以折扣价购买STY代币

6 小时前
閱讀 4 分鐘
6 視圖

区块链资产管理协议Swan Treasury遭受攻击

区块链资产管理协议Swan Treasury因攻击者利用泄露的链外签名密钥,以大幅折扣购买STY代币而遭受约62.5万美元的损失。根据区块链安全公司Defimon Alerts的报告,此次攻击发生在BNB链上,协议的链外签名密钥在ZhaiquanBuy合约中被硬编码为_signer地址,导致其被泄露。

损失金额:62.5万美元(2026年7月30日)
代币:$STY @ $2.87
网络:BNB链
类型:私钥泄露(签名密钥泄露)

协议的链外签名密钥(0xdEb4…8284,硬编码为ZhaiquanBuy中的_signer)被攻击者利用。攻击者使用泄露的密钥为自己的钱包生成有效签名,从而绕过协议的购买限制。Defimon Alerts表示,攻击者操控了购买功能,该功能根据签名折扣值计算用户获得的STY数量。通过生成一个有效的签名,并将折扣参数设置为1,攻击者以大约其预期价格的百分之一的价格购买了STY

攻击者利用价值约19,700 USDTPancakeSwap闪电贷,通过折扣购买机制获得了近687,000个STY代币。安全公司表示,攻击并未就此结束。攻击者还伪造了协议的索赔和转移功能的有效签名,使其在出售代币之前获得了额外的STY。根据Defimon Alerts的报告,攻击者在平仓后实现了约625,000 USDT的利润。事件发生时,STY的交易价格约为2.87美元

攻击分析与后果

在其技术评估中,Defimon Alerts指出,在此次攻击中观察到的每个ecrecover操作都解析为协议的硬编码签名地址,而不是任何攻击者控制的账户。该公司表示,这种行为表明私有签名密钥本身已被泄露,而不是协议在签名验证逻辑上存在缺陷。由于生成的签名与预期的签名完全匹配,交易在受影响的智能合约中看起来是有效的。

这一发现将此次攻击的可能原因缩小为对协议签名凭证的未经授权访问,而不是加密验证过程中的错误。在发布时,Swan Treasury尚未公开解释签名密钥是如何暴露的,或是否已实施其他缓解措施。

行业安全风险与警示

此次事件增加了加密攻击的系列案例,其中泄露的特权密钥,而非智能合约漏洞,使攻击者能够访问协议资金。2025年6月,区块链安全公司Hacken披露,与铸造权限相关的私钥泄露使攻击者能够在以太坊和BNB链上创建9亿个HAI代币。Hacken表示,该密钥在公司对其区块链桥接基础设施进行架构更改时被暴露,攻击者在受影响的铸造账户被撤销和桥接操作暂停之前实现了约25万美元的收益。

独立研究也继续确认私钥泄露是行业中最持久的安全风险之一。Hacken的一份报告曾被crypto.news引用,发现访问控制失败,包括私钥泄露,占2024年记录的加密黑客损失的78%

最近,Zilliqa披露了其本地Ledger应用程序中的一个漏洞,该漏洞可能允许攻击者从公共交易签名中恢复私钥。在确定nonce生成中的弱点使得在收集到足够的签名后能够重建受影响的密钥后,该网络暂停了本地ZIL交易。Zilliqa表示,该问题源于其自己的Ledger应用程序,而非Ledger硬件本身,并指示受影响的用户在等待恢复指导时不要立即转移资金。

学术研究人员和加密行业参与者也警告称,私钥安全在传统智能合约攻击之外仍然脆弱。加州大学的研究人员在今年早些时候报告称,一些第三方AI路由服务能够访问敏感凭证,包括加密货币私钥和种子短语,因为它们以明文处理用户请求。在控制测试中,研究人员观察到多个路由服务的恶意行为,并证明其中一个中介在收到其私钥后成功从测试钱包中提取以太币。虽然该大学的研究与Swan Treasury事件无关,但研究人员得出结论,开发者应避免将私钥或种子短语暴露给中介系统,而应依赖更强的加密保护来降低凭证被盗的风险。