
تعرض بروتوكول إدارة أصول البلوكتشين Swan Treasury لخسارة تقدر بنحو 625,000 دولار بعد أن استغل مهاجمون مفتاح توقيع خارج السلسلة مسربًا لشراء رموز STY بخصم كبير قبل بيعها لتحقيق الربح.
وفقًا لشركة أمان البلوكتشين Defimon Alerts، وقع الاستغلال على سلسلة BNB بعد أن تم اختراق مفتاح توقيع البروتوكول خارج السلسلة، والذي كان مبرمجًا بشكل ثابت كعنوان _signer في عقد ZhaiquanBuy.
استخدم المهاجم المفتاح المسرب لتوليد توقيعات صالحة لمحفظته الخاصة، مما سمح لهم بتجاوز قيود الشراء المقصودة للبروتوكول.
ذكرت Defimon Alerts أن المهاجم تلاعب بدالة buy()، التي تحسب كمية رموز STY التي يتلقاها المستخدم بناءً على قيمة خصم موقعة. عبر توليد توقيع صالح مع تعيين معامل الخصم على واحد، اشترى المهاجم رموز STY بحوالي جزء من مائة من سعرها المستهدف.
باستخدام قرض فلاش من PancakeSwap بقيمة حوالي 19,700 USDT، حصل المهاجم على ما يقرب من 687,000 رمز STY عبر آلية الشراء المخفضة.
ذكرت شركة الأمان أن الاستغلال لم يتوقف عند هذا الحد. تم أيضًا تزوير توقيعات صالحة لوظيفتي claim() وtransfer() للبروتوكول على العقود ذات الصلة، مما منح المهاجم وصولاً إضافيًا إلى رموز STY قبل بيعها في مجمع السيولة STY/USDT.
بعد تصفية المركز، حقق المهاجم حوالي 625,000 USDT كربح، وفقًا لـ Defimon Alerts.
تم تداول STY بسعر تقريبي 2.87 دولار وقت وقوع الحادث، حسب ملاحظة تنبيه الشركة.
في تقييمها الفني، ذكرت Defimon Alerts أن كل عملية ecrecover لوحظت أثناء الاستغلال أدت إلى عنوان الموقع المبرمج بشكل ثابت للبروتوكول بدلاً من أي حساب يتحكم فيه المهاجم.
قالت الشركة إن هذا السلوك يشير إلى أن مفتاح التوقيع الخاص نفسه قد تم اختراقه بدلاً من أن يكون البروتوكول يحتوي على خلل في منطق التحقق من التوقيع. ولأن التوقيعات التي تم إنشاؤها تطابقت تمامًا مع الموقّع المتوقع، ظهرت المعاملات كصالحة للعقود الذكية المتأثرة.
تضيّق هذه النتيجة السبب المحتمل للاستغلال إلى وصول غير مصرح به إلى بيانات اعتماد التوقيع الخاصة بالبروتوكول بدلاً من وجود خطأ في عملية التحقق التشفيري.
وقت النشر، لم توضح Swan Treasury علنًا كيف تم الكشف عن مفتاح التوقيع أو ما إذا كانت قد تم تطبيق تدابير تخفيف إضافية.
يُضاف هذا الحادث إلى سلسلة من هجمات العملات المشفرة التي سمحت فيها المفاتيح المُميّزة المخترقة، بدلاً من الأخطاء في العقود الذكية، للمهاجمين بالوصول إلى أموال البروتوكول.
في يونيو 2025، كشفت شركة أمان البلوكتشين Hacken أن مفتاحًا خاصًا مخترقًا مرتبطًا بعقد له صلاحيات سك العملة مكّن مهاجمًا من إنشاء 900 مليون رمز HAI عبر إيثيريوم وسلسلة BNB.
قالت Hacken إن المفتاح قد تعرض للاختراق بينما كانت الشركة تجري تغييرات معمارية على بنيتها التحتية لجسر البلوكتشين، مما سمح للمهاجم بتحقيق حوالي 250,000 دولار قبل إلغاء حساب السك المتأثر وإيقاف عمليات الجسر.
كما استمرت أبحاث منفصلة في تحديد تعرض المفتاح الخاص كأحد أخطر المخاطر الأمنية المستمرة في الصناعة. وُجِد في تقرير لـ Hacken نقلته crypto.news سابقًا أن إخفاقات التحكم في الوصول، بما في ذلك تسربات المفاتيح الخاصة، مثلت 78% من خسائر اختراقات العملات المشفرة المسجلة خلال عام 2024.
في الآونة الأخيرة، كشفت Zilliqa عن خلل في تطبيق Ledger الأصلي الخاص بها يمكن أن يسمح للمهاجمين باستعادة المفاتيح الخاصة من توقيعات المعاملات العامة. علقّت الشبكة معاملات ZIL الأصلية بعد تحديد أن نقطة ضعف في توليد nonce جعلت من الممكن إعادة بناء المفاتيح المتأثرة بمجرد جمع ما يكفي من التوقيعات.
قالت Zilliqa إن المشكلة نبعت من تطبيق Ledger الخاص بها بدلاً من جهاز Ledger نفسه وأصدرت تعليمات للمستخدمين المتأثرين بانتظار إرشادات الاستعادة بدلاً من نقل الأموال على الفور.
حذر باحثون أكاديميون ولاعبون في صناعة العملات المشفرة بالمثل أن أمان المفاتيح الخاصة لا يزال عرضة للخطر خارج استغلالات العقود الذكية التقليدية.
أفاد باحثون من جامعة كاليفورنيا في وقت سابق من هذا العام أن بعض خدمات التوجيه بالذكاء الاصطناعي التابعة لجهات خارجية كانت قادرة على الوصول إلى بيانات اعتماد حساسة، بما في ذلك المفاتيح الخاصة للعملات المشفرة وعبارات الاسترداد (seed phrases)، لأنها تعالج طلبات المستخدمين بنص صريح (غير مشفر).
خلال الاختبارات المراقبة، لاحظ الباحثون سلوكًا خبيثًا من عدة خدمات توجيه وأظهروا أن وسيطًا واحدًا نجح في سحب الإيثر من محفظة اختبار بعد تلقي مفتاحها الخاص.
بينما كانت دراسة الجامعة غير ذات صلة بحادثة Swan Treasury، خلص الباحثون إلى أنه يجب على المطورين تجنب كشف المفاتيح الخاصة أو عبارات الاسترداد للأنظمة الوسيطة وبدلاً من ذلك، يجب الاعتماد على حماية تشفيرية أقوى لتقليل مخاطر سرقة بيانات الاعتماد.