
Ang protocol ng pamamahala ng asset ng blockchain na Swan Treasury ay nawalan ng tinatayang $625,000 matapos samantalahin ng mga umaatake ang isang leaked na off-chain signer key upang bumili ng mga STY token sa isang napakalaking diskwento bago ibenta ang mga ito para kumita.
Ayon sa blockchain security firm na Defimon Alerts, ang exploit ay naganap sa BNB Chain matapos ma-compromise ang off-chain signer key ng protocol, na hardcoded bilang _signer address sa ZhaiquanBuy contract.
Ginamit ng umaatake ang leaked key upang makabuo ng valid na mga pirma para sa kanilang sariling wallet, na nagbigay-daan sa kanila na laktawan ang mga nilalayon na paghihigpit sa pagbili ng protocol.
Sinabi ng Defimon Alerts na minanipula ng umaatake ang buy() function, na kumakalkula ang dami ng STY na natatanggap ng isang user batay sa isang nilagdaang halaga ng diskwento. Sa pamamagitan ng pagbuo ng isang valid na pirma na ang discount parameter ay nakatakda sa isa, binili ng umaatake ang STY sa halos isang-daan ng nilalayon nitong presyo.
Gamit ang isang PancakeSwap flash loan na nagkakahalaga ng humigit-kumulang 19,700 USDT, nakuha ng umaatake ang halos 687,000 STY token sa pamamagitan ng diskwento na mekanismo ng pagbili.
Sinabi ng security firm na hindi nagtapos doon ang exploit. Ang mga valid na pirma ay ginawa rin para sa claim() at transfer() functions ng protocol sa mga kaugnay na kontrata, na nagbigay sa umaatake ng karagdagang access sa STY bago ibenta ang mga token sa STY/USDT liquidity pool.
Matapos bawiin ang posisyon, nakakuha ng humigit-kumulang 625,000 USDT na kita ang umaatake, ayon sa Defimon Alerts.
Ang STY ay nagkakahalaga ng humigit-kumulang $2.87 sa oras ng insidente, ayon sa ulat ng firm.
Sa teknikal na pagtatasa nito, sinabi ng Defimon Alerts na bawat operasyon ng ecrecover na naobserbahan sa panahon ng exploit ay lumutas sa hardcoded signer address ng protocol sa halip na anumang account na kontrolado ng umaatake.
Sinabi ng firm na ang pag-uugaling ito ay nagpapahiwatig na ang private signer key mismo ang na-compromise sa halip na ang protocol ay naglalaman ng depekto sa lohika ng pag-verify ng pirma nito. Dahil ang mga nabuong pirma ay eksaktong tumugma sa inaasahang signer, ang mga transaksyon ay lumitaw na valid sa mga apektadong smart contract.
Ang natuklasan ay nagpapaliit sa posibleng sanhi ng exploit sa hindi awtorisadong access sa signing credentials ng protocol sa halip na isang error sa proseso ng cryptographic verification.
Sa oras ng paglalathala, hindi pa pampublikong ipinapaliwanag ng Swan Treasury kung paano na-expose ang signer key o kung may mga karagdagang hakbang sa pagpapagaan na ipinatupad.
Ang insidente ay nagdaragdag sa isang serye ng mga pag-atake sa crypto kung saan ang mga compromised na pribilehiyong key, sa halip na mga bug sa smart contract, ay nagbigay-daan sa mga umaatake na ma-access ang mga pondo ng protocol.
Noong Hunyo 2025, inihayag ng blockchain security company na Hacken na isang compromised private key na nakatali sa isang kontrata na may minting privileges ang nagbigay-daan sa isang umaatake na lumikha ng 900 milyong HAI token sa buong Ethereum at BNB Chain.
Sinabi ng Hacken na ang key ay na-expose habang ang kumpanya ay gumagawa ng mga pagbabago sa arkitektura sa imprastraktura ng tulay ng blockchain nito, na nagbigay-daan sa umaatake na kumita ng humigit-kumulang $250,000 bago bawiin ang apektadong minting account at ipahinto ang mga operasyon ng tulay.
Ang hiwalay na pananaliksik ay patuloy ding natuklasan na ang private key exposure ay isa sa pinakamatinding panganib sa seguridad ng industriya. Isang ulat ng Hacken na binanggit ng crypto.news ang dating nakatuklas na ang mga pagkabigo sa access control, kabilang ang private key leaks, ay umabot sa 78% ng mga pagkalugi sa crypto hack na naitala noong 2024.
Kamakailan, inihayag ng Zilliqa ang isang depekto sa native Ledger application nito na maaaring magbigay-daan sa mga umaatake na ma-recover ang mga private key mula sa mga pampublikong pirma ng transaksyon. Sinuspinde ng network ang mga native na transaksyon ng ZIL matapos matukoy na ang kahinaan sa pagbuo ng nonce ay nagbigay-daan upang muling buuin ang mga apektadong key kapag nakakolekta na ng sapat na pirma.
Sinabi ng Zilliqa na ang isyu ay nagmula sa sarili nitong Ledger application sa halip na mismong Ledger hardware at inutusan ang mga apektadong user na maghintay ng gabay sa pagbawi sa halip na ilipat agad ang mga pondo.
Ang mga akademikong researcher at mga manlalaro sa industriya ng crypto ay nagbabala rin na ang seguridad ng private key ay nananatiling vulnerable sa labas ng tradisyonal na mga exploit ng smart contract.
Iniulat ng mga researcher mula sa University of California mas maaga ngayong taon na ang ilang third-party AI routing services ay may kakayahang ma-access ang mga sensitibong kredensyal, kabilang ang mga cryptocurrency private key at seed phrases, dahil pinoproseso nila ang mga kahilingan ng user sa plaintext.
Sa panahon ng kinokontrol na pagsubok, naobserbahan ng mga researcher ang malisyosong pag-uugali mula sa ilang serbisyo sa pagruruta at ipinakita na matagumpay na naubos ng isang intermediary ang Ether mula sa isang test wallet matapos matanggap ang private key nito.
Bagama't ang pag-aaral ng unibersidad ay hindi nauugnay sa insidente ng Swan Treasury, nagtapos ang mga researcher na dapat iwasan ng mga developer ang paglantad ng mga private key o seed phrases sa mga intermediary system at sa halip ay umasa sa mas matibay na cryptographic protections upang mabawasan ang mga panganib ng pagnanakaw ng kredensyal.