Page d'accueilCentre d'actualités LBank
La Trésorerie de Swan perd 625 000 $ suite à une fuite de clé de signature permettant l'achat de STY à prix réduit
swan-treasury-loses-625k-after-signer-key-leak-enables-discounted-sty-purchases
La Trésorerie de Swan perd 625 000 $ suite à une fuite de clé de signature permettant l'achat de STY à prix réduit
La trésorerie de Swan a perdu environ 625 000 $ après que des attaquants ont exploité une clé de signataire hors chaîne compromise sur la BNB Chain. L'attaquant a acheté environ 687 000 STY avec une décote de 100 fois en utilisant des signatures falsifiées et un prêt flash PancakeSwap. Des signatures de réclamation et de transfert falsifiées ont permis à l'attaquant de vendre les jetons dans le pool STY USDT pour réaliser un profit. L'analyse de sécurité a révélé que les transactions ont été signées avec la clé de signataire compromise du protocole, plutôt que d'exploiter une faille dans la vérification des signatures.
2026-07-31 Source:crypto.news

Le protocole de gestion d'actifs blockchain Swan Treasury a subi une perte estimée à 625 000 $ après que des attaquants ont exploité une clé de signataire hors chaîne divulguée pour acheter des jetons STY à un prix fortement réduit avant de les revendre avec profit.

Résumé
  • Swan Treasury a perdu environ 625 000 $ après que des attaquants ont exploité une clé de signataire hors chaîne compromise sur la BNB Chain.
  • L'attaquant a acheté environ 687 000 STY avec une décote de 100 fois en utilisant des signatures falsifiées et un prêt flash PancakeSwap.
  • Des signatures de revendication (claim) et de transfert (transfer) falsifiées ont permis à l'attaquant de vendre les jetons dans le pool STY/USDT pour en tirer profit.
  • L'analyse de sécurité a révélé que les transactions ont été signées avec la clé de signataire compromise du protocole plutôt que d'exploiter une faille dans la vérification des signatures.

Selon la société de sécurité blockchain Defimon Alerts, l'exploit a eu lieu sur la BNB Chain après que la clé de signataire hors chaîne du protocole, codée en dur comme adresse _signer dans le contrat ZhaiquanBuy, a été compromise.

L'attaquant a utilisé la clé divulguée pour générer des signatures valides pour son propre portefeuille, lui permettant de contourner les restrictions d'achat prévues par le protocole.

L'exploit de Swan Treasury a reposé sur une clé de signataire divulguée

Defimon Alerts a déclaré que l'attaquant avait manipulé la fonction buy(), qui calcule la quantité de STY qu'un utilisateur reçoit en fonction d'une valeur de remise signée. En générant une signature valide avec le paramètre de remise défini sur un, l'attaquant a acheté des STY à environ un centième de son prix prévu.

En utilisant un prêt flash PancakeSwap d'une valeur d'environ 19 700 USDT, l'attaquant a acquis près de 687 000 jetons STY par le biais du mécanisme d'achat à prix réduit.

La firme de sécurité a déclaré que l'exploit ne s'était pas arrêté là. Des signatures valides ont également été falsifiées pour les fonctions claim() et transfer() du protocole sur les contrats associés, donnant à l'attaquant un accès supplémentaire aux STY avant de vendre les jetons dans le pool de liquidité STY/USDT.

Après avoir débouclé la position, l'attaquant a réalisé environ 625 000 USDT de profit, selon Defimon Alerts.

Le STY se négociait à environ 2,87 $ au moment de l'incident, a noté l'alerte de la firme.

L'analyse des transactions pointe vers une clé privée compromise

Dans son évaluation technique, Defimon Alerts a déclaré que chaque opération ecrecover observée pendant l'exploit résolvait l'adresse du signataire codée en dur du protocole plutôt que tout compte contrôlé par l'attaquant.

La firme a déclaré que ce comportement indique que la clé privée du signataire elle-même avait été compromise au lieu que le protocole contienne une faille dans sa logique de vérification de signature. Parce que les signatures générées correspondaient exactement au signataire attendu, les transactions sont apparues valides pour les contrats intelligents affectés.

Cette découverte réduit la cause probable de l'exploit à un accès non autorisé aux identifiants de signature du protocole plutôt qu'à une erreur dans le processus de vérification cryptographique.

Au moment de la publication, Swan Treasury n'avait pas expliqué publiquement comment la clé du signataire avait été exposée ou si des mesures d'atténuation supplémentaires avaient été mises en œuvre.

Les compromissions de clés privées continuent d'être à l'origine des pertes de crypto

L'incident s'ajoute à une série d'attaques crypto dans lesquelles des clés privilégiées compromises, plutôt que des bugs de contrats intelligents, ont permis aux attaquants d'accéder aux fonds du protocole.

En juin 2025, la société de sécurité blockchain Hacken a révélé qu'une clé privée compromise liée à un contrat avec des privilèges de minting a permis à un attaquant de créer 900 millions de jetons HAI sur Ethereum et BNB Chain. 

Hacken a déclaré que la clé avait été exposée pendant que l'entreprise apportait des modifications architecturales à son infrastructure de pont blockchain, permettant à l'attaquant de réaliser environ 250 000 $ avant que le compte de minting affecté ne soit révoqué et que les opérations du pont ne soient interrompues.

Des recherches distinctes ont également continué d'identifier l'exposition des clés privées comme l'un des risques de sécurité les plus persistants de l'industrie. Un rapport de Hacken cité par crypto.news a précédemment constaté que les défaillances de contrôle d'accès, y compris les fuites de clés privées, représentaient 78 % des pertes dues aux hacks crypto enregistrées en 2024.

Plus récemment, Zilliqa a divulgué une faille dans son application native Ledger qui pourrait permettre aux attaquants de récupérer des clés privées à partir de signatures de transactions publiques. Le réseau a suspendu les transactions ZIL natives après avoir déterminé qu'une faiblesse dans la génération de nonce rendait possible la reconstruction des clés affectées une fois qu'un nombre suffisant de signatures avait été collecté. 

Zilliqa a déclaré que le problème provenait de sa propre application Ledger plutôt que du matériel Ledger lui-même et a demandé aux utilisateurs affectés d'attendre les instructions de récupération au lieu de déplacer immédiatement les fonds.

Les chercheurs en sécurité continuent de mettre en garde contre l'exposition des clés

Des chercheurs universitaires et des acteurs de l'industrie crypto ont également averti que la sécurité des clés privées reste vulnérable en dehors des exploits de contrats intelligents traditionnels.

Des chercheurs de l'Université de Californie ont rapporté plus tôt cette année que certains services de routage IA tiers étaient capables d'accéder à des identifiants sensibles, y compris les clés privées de cryptomonnaie et les phrases de récupération, parce qu'ils traitent les requêtes des utilisateurs en texte clair. 

Lors de tests contrôlés, les chercheurs ont observé des comportements malveillants de la part de plusieurs services de routage et ont démontré qu'un intermédiaire avait réussi à vider l'Ether d'un portefeuille de test après avoir reçu sa clé privée.

Bien que l'étude universitaire n'ait pas été liée à l'incident de Swan Treasury, les chercheurs ont conclu que les développeurs devraient éviter d'exposer les clés privées ou les phrases de récupération aux systèmes intermédiaires et plutôt s'appuyer sur des protections cryptographiques plus robustes pour réduire les risques de vol d'identifiants.