Swan Treasury, Nawalan ng $625K Dahil sa Leaked Signer Key na Nagbigay-Daan sa Discounted na Pagbili ng STY Tokens

6 mga oras nakaraan
3 min na nabasa
5 view

Pagkawala ng Swan Treasury

Ang blockchain asset management protocol na Swan Treasury ay nakaranas ng tinatayang $625,000 na pagkalugi matapos samantalahin ng mga umaatake ang isang leaked na off-chain signer key upang bumili ng STY tokens sa malaking diskwento bago ito ibenta para sa kita. Ayon sa blockchain security firm na Defimon Alerts, naganap ang exploit sa BNB Chain matapos ma-kompromiso ang off-chain signer key ng protocol, na hardcoded bilang _signer address sa ZhaiquanBuy contract.

  • Pagkalugi: ~$625K (2026-07-30)
  • Token: $STY @ $2.87
  • Network: BNB Chain
  • Uri: Private Key Compromise (leak ng signer key)

Detalye ng Exploit

Ang off-chain signer key ng protocol (0xdEb4…8284, hardcoded bilang _signer sa ZhaiquanBuy) ay na-kompromiso. Ginamit ng umaatake ang leaked key upang makabuo ng mga wastong lagda para sa kanilang sariling wallet, na nagpapahintulot sa kanila na lampasan ang mga nakatakdang restriksyon sa pagbili ng protocol. Sinabi ng Defimon Alerts na manipulahin ng umaatake ang buy function, na kinakalkula ang halaga ng STY na natatanggap ng isang user batay sa isang nakasigning halaga ng diskwento. Sa pamamagitan ng pagbuo ng wastong lagda na may diskwento na itinakda sa isa, bumili ang umaatake ng STY sa humigit-kumulang isang daang bahagi ng orihinal na presyo nito.

Gamit ang isang PancakeSwap flash loan na nagkakahalaga ng humigit-kumulang 19,700 USDT, nakuha ng umaatake ang halos 687,000 STY tokens sa pamamagitan ng mekanismo ng discounted na pagbili. Sinabi ng security firm na hindi natapos ang exploit doon. Nagsagawa rin ng mga pekeng lagda para sa claim at transfer functions ng protocol sa mga kaugnay na kontrata, na nagbigay sa umaatake ng karagdagang access sa STY bago ibenta ang mga token sa STY/USDT liquidity pool. Matapos ibalik ang posisyon, nakamit ng umaatake ang humigit-kumulang 625,000 USDT na kita, ayon sa Defimon Alerts. Ang STY ay nakipagkalakalan sa humigit-kumulang $2.87 sa oras ng insidente, ayon sa alerto ng firm.

Teknikal na Pagsusuri

Sa kanilang teknikal na pagsusuri, sinabi ng Defimon Alerts na bawat ecrecover operation na naobserbahan sa panahon ng exploit ay nag-resolve sa hardcoded signer address ng protocol sa halip na sa anumang account na kontrolado ng umaatake. Sinabi ng firm na ang pag-uugaling ito ay nagpapahiwatig na ang pribadong signer key mismo ay na-kompromiso sa halip na ang protocol ay naglalaman ng flaw sa signature verification logic nito. Dahil ang mga nabuo na lagda ay tumugma nang eksakto sa inaasahang signer, ang mga transaksyon ay lumitaw na wasto sa mga apektadong smart contracts.

Mga Panganib sa Seguridad

Ang natuklasan ay nagpapaliit sa posibleng sanhi ng exploit sa hindi awtorisadong pag-access sa signing credentials ng protocol sa halip na isang error sa cryptographic verification process. Sa oras ng publikasyon, hindi pa ipinaliwanag ng Swan Treasury kung paano na-expose ang signer key o kung may mga karagdagang hakbang na pang-mitigation na naipatupad. Ang insidente ay nagdaragdag sa isang serye ng mga pag-atake sa crypto kung saan ang mga compromised privileged keys, sa halip na mga bug sa smart contract, ay nagbigay-daan sa mga umaatake na ma-access ang mga pondo ng protocol.

Noong Hunyo 2025, inihayag ng blockchain security company na Hacken na ang isang compromised private key na nakatali sa isang kontrata na may minting privileges ay nagbigay-daan sa isang umaatake na lumikha ng 900 milyong HAI tokens sa Ethereum at BNB Chain.

Sinabi ng Hacken na ang key ay na-expose habang ang kumpanya ay gumagawa ng mga pagbabago sa arkitektura ng kanilang blockchain bridge infrastructure, na nagbigay-daan sa umaatake na makamit ang humigit-kumulang $250,000 bago ang apektadong minting account ay na-revoke at ang mga operasyon ng bridge ay na-pause.

Patuloy na Panganib

Ang hiwalay na pananaliksik ay patuloy na nakilala ang exposure ng private key bilang isa sa mga pinaka-persistent na panganib sa seguridad ng industriya. Isang ulat ng Hacken na binanggit ng crypto.news ang natagpuan na ang mga pagkukulang sa access control, kabilang ang mga leak ng private key, ay nag-account para sa 78% ng mga pagkalugi sa crypto hack na naitala noong 2024.

Kamakailan, inihayag ng Zilliqa ang isang flaw sa kanilang native Ledger application na maaaring pahintulutan ang mga umaatake na ma-recover ang mga private key mula sa mga pampublikong transaction signatures. Itinigil ng network ang mga native ZIL transactions matapos matukoy na ang isang kahinaan sa nonce generation ay nagbigay-daan upang muling buuin ang mga apektadong key kapag sapat na ang mga lagda na nakolekta. Sinabi ng Zilliqa na ang isyu ay nagmula sa kanilang sariling Ledger application sa halip na sa Ledger hardware mismo at inutusan ang mga apektadong user na maghintay para sa mga gabay sa pagbawi sa halip na agad na ilipat ang mga pondo.

Ang mga akademikong mananaliksik at mga manlalaro sa industriya ng crypto ay nagbabala rin na ang seguridad ng private key ay nananatiling mahina sa labas ng mga tradisyunal na smart contract exploits. Ang mga mananaliksik mula sa University of California ay nag-ulat sa unang bahagi ng taong ito na ang ilang third-party AI routing services ay may kakayahang ma-access ang mga sensitibong kredensyal, kabilang ang mga cryptocurrency private key at seed phrases, dahil pinoproseso nila ang mga kahilingan ng user sa plaintext.

Sa panahon ng kontroladong pagsubok, naobserbahan ng mga mananaliksik ang masamang pag-uugali mula sa ilang routing services at ipinakita na ang isang intermediary ay matagumpay na naubos ang Ether mula sa isang test wallet matapos matanggap ang kanyang private key. Bagaman ang pag-aaral ng unibersidad ay hindi nauugnay sa insidente ng Swan Treasury, napagpasyahan ng mga mananaliksik na dapat iwasan ng mga developer ang pag-expose ng mga private key o seed phrases sa mga intermediary systems at sa halip ay umasa sa mas malalakas na cryptographic protections upang mabawasan ang mga panganib ng pagnanakaw ng kredensyal.