Vụ Tấn Công vào Giao Thức Quản Lý Tài Sản Blockchain Swan Treasury
Giao thức quản lý tài sản blockchain Swan Treasury đã chịu tổn thất ước tính 625.000 USD sau khi những kẻ tấn công khai thác một khóa ký ngoài chuỗi bị rò rỉ để mua token STY với mức giá giảm mạnh trước khi bán chúng để thu lợi. Theo công ty bảo mật blockchain Defimon Alerts, vụ khai thác diễn ra trên BNB Chain sau khi khóa ký ngoài chuỗi của giao thức, được mã hóa cứng dưới dạng địa chỉ _signer trong hợp đồng ZhaiquanBuy, bị xâm phạm.
Tổn Thất và Chi Tiết Vụ Tấn Công
Tổn thất ước tính khoảng 625.000 USD (ngày 30-07-2026) với token $STY có giá trị khoảng 2,87 USD. Vụ việc được phân loại là xâm phạm khóa riêng (rò rỉ khóa ký). Khóa ký ngoài chuỗi của giao thức (0xdEb4…8284, được mã hóa cứng là _signer trong ZhaiquanBuy) đã bị xâm phạm, cho phép kẻ tấn công mua bán STY với mức giá giảm.
Kẻ tấn công đã sử dụng khóa bị rò rỉ để tạo ra các chữ ký hợp lệ cho ví của riêng họ, cho phép họ vượt qua các hạn chế mua mà giao thức đã đặt ra. Defimon Alerts cho biết kẻ tấn công đã thao túng chức năng mua, tính toán số lượng STY mà người dùng nhận được dựa trên giá trị giảm giá đã ký. Bằng cách tạo ra một chữ ký hợp lệ với tham số giảm giá được đặt thành một, kẻ tấn công đã mua STY với giá chỉ khoảng một phần trăm so với giá dự kiến. Sử dụng một khoản vay flash từ PancakeSwap trị giá khoảng 19.700 USDT, kẻ tấn công đã thu được gần 687.000 token STY thông qua cơ chế mua với giá giảm.
Công ty bảo mật cho biết vụ khai thác không dừng lại ở đó. Các chữ ký hợp lệ cũng đã bị làm giả cho các chức năng yêu cầu và chuyển nhượng của giao thức trên các hợp đồng liên quan, cho phép kẻ tấn công truy cập thêm vào STY trước khi bán các token vào pool thanh khoản STY/USDT. Sau khi giải quyết vị thế, kẻ tấn công đã thu được khoảng 625.000 USDT lợi nhuận, theo Defimon Alerts. STY được giao dịch ở mức khoảng 2,87 USD vào thời điểm xảy ra sự cố, theo thông báo của công ty.
Đánh Giá Kỹ Thuật và Nguyên Nhân Vụ Khai Thác
Trong đánh giá kỹ thuật của mình, Defimon Alerts cho biết mọi hoạt động ecrecover được quan sát trong quá trình khai thác đều dẫn đến địa chỉ ký cứng của giao thức thay vì bất kỳ tài khoản nào do kẻ tấn công kiểm soát. Công ty cho biết hành vi này cho thấy khóa ký riêng tư đã bị xâm phạm thay vì giao thức có lỗi trong logic xác minh chữ ký của nó. Bởi vì các chữ ký được tạo ra khớp chính xác với ký hiệu mong đợi, các giao dịch xuất hiện hợp lệ đối với các hợp đồng thông minh bị ảnh hưởng. Phát hiện này thu hẹp nguyên nhân có thể của vụ khai thác xuống việc truy cập trái phép vào thông tin xác thực ký của giao thức thay vì lỗi trong quy trình xác minh mật mã.
Hệ Quả và Cảnh Báo Bảo Mật
Tại thời điểm công bố, Swan Treasury chưa công khai giải thích cách khóa ký bị lộ hoặc liệu có biện pháp giảm thiểu bổ sung nào đã được thực hiện hay không. Sự cố này bổ sung vào một loạt các cuộc tấn công trong lĩnh vực tiền điện tử, trong đó các khóa quyền hạn bị xâm phạm, thay vì lỗi hợp đồng thông minh, đã cho phép kẻ tấn công truy cập vào quỹ của giao thức.
Vào tháng 6 năm 2025, công ty bảo mật blockchain Hacken đã tiết lộ rằng một khóa riêng tư bị xâm phạm liên quan đến một hợp đồng có quyền minting đã cho phép một kẻ tấn công tạo ra 900 triệu token HAI trên Ethereum và BNB Chain.
Nghiên cứu riêng biệt cũng tiếp tục xác định việc lộ khóa riêng tư là một trong những rủi ro bảo mật dai dẳng nhất của ngành. Một báo cáo của Hacken được crypto.news trích dẫn trước đó đã phát hiện rằng các lỗi kiểm soát truy cập, bao gồm cả việc rò rỉ khóa riêng tư, chiếm 78% tổn thất do hack tiền điện tử được ghi nhận trong năm 2024.
Gần đây, Zilliqa đã tiết lộ một lỗi trong ứng dụng Ledger gốc của mình có thể cho phép kẻ tấn công khôi phục khóa riêng tư từ các chữ ký giao dịch công khai. Mạng đã đình chỉ các giao dịch ZIL gốc sau khi xác định rằng một điểm yếu trong việc tạo nonce đã khiến việc tái tạo các khóa bị ảnh hưởng trở nên khả thi khi đủ chữ ký đã được thu thập.
Các nhà nghiên cứu học thuật và các nhân vật trong ngành tiền điện tử cũng đã cảnh báo rằng bảo mật khóa riêng vẫn dễ bị tổn thương bên ngoài các cuộc tấn công hợp đồng thông minh truyền thống. Các nhà nghiên cứu từ Đại học California đã báo cáo vào đầu năm nay rằng một số dịch vụ định tuyến AI bên thứ ba có khả năng truy cập thông tin nhạy cảm, bao gồm cả khóa riêng tư cryptocurrency và cụm từ hạt giống, vì chúng xử lý yêu cầu của người dùng dưới dạng văn bản thuần túy.
Mặc dù nghiên cứu của trường đại học không liên quan đến sự cố Swan Treasury, các nhà nghiên cứu đã kết luận rằng các nhà phát triển nên tránh việc lộ khóa riêng hoặc cụm từ hạt giống cho các hệ thống trung gian và thay vào đó dựa vào các biện pháp bảo vệ mật mã mạnh mẽ hơn để giảm thiểu rủi ro đánh cắp thông tin xác thực.