InícioCentro de Notícias da LBank
Tesouraria Swan perde US$625 mil após vazamento de chave de signatário permitir compras de STY com desconto
swan-treasury-loses-625k-after-signer-key-leak-enables-discounted-sty-purchases
Tesouraria Swan perde US$625 mil após vazamento de chave de signatário permitir compras de STY com desconto
Swan Treasury perdeu cerca de $625.000 depois que atacantes exploraram uma chave de signatário off-chain comprometida na BNB Chain. O atacante comprou cerca de 687.000 STY com um desconto de 100 vezes usando assinaturas forjadas e um empréstimo relâmpago da PancakeSwap. Assinaturas de reivindicação e transferência forjadas permitiram ao atacante vender os tokens no pool STY/USDT para obter lucro. A análise de segurança descobriu que as transações foram assinadas com a chave de signatário comprometida do protocolo, em vez de explorar uma falha na verificação de assinatura.
2026-07-31 Fonte:crypto.news

O protocolo de gerenciamento de ativos blockchain Swan Treasury sofreu uma perda estimada em US$ 625.000 depois que invasores exploraram uma chave de assinante off-chain vazada para comprar tokens STY com um grande desconto antes de vendê-los para obter lucro.

Resumo
  • A Swan Treasury perdeu cerca de US$ 625.000 depois que invasores exploraram uma chave de assinante off-chain comprometida na BNB Chain.
  • O invasor comprou cerca de 687.000 STY com um desconto de 100 vezes usando assinaturas forjadas e um empréstimo instantâneo (flash loan) da PancakeSwap.
  • Assinaturas de reivindicação (claim) e transferência (transfer) forjadas permitiram ao invasor vender os tokens para o pool STY/USDT para obter lucro.
  • A análise de segurança descobriu que as transações foram assinadas com a chave de assinante comprometida do protocolo, em vez de explorar uma falha na verificação de assinatura.

De acordo com a empresa de segurança blockchain Defimon Alerts, o exploit ocorreu na BNB Chain depois que a chave de assinante off-chain do protocolo, codificada como o endereço _signer no contrato ZhaiquanBuy, foi comprometida.

O invasor usou a chave vazada para gerar assinaturas válidas para sua própria carteira, permitindo-lhe contornar as restrições de compra pretendidas do protocolo.

Exploit da Swan Treasury dependeu de chave de assinante vazada

A Defimon Alerts afirmou que o invasor manipulou a função buy(), que calcula a quantidade de STY que um usuário recebe com base em um valor de desconto assinado. Ao gerar uma assinatura válida com o parâmetro de desconto definido como um, o invasor comprou STY a aproximadamente um centésimo de seu preço pretendido.

Usando um empréstimo instantâneo (flash loan) da PancakeSwap no valor de cerca de 19.700 USDT, o invasor adquiriu quase 687.000 tokens STY através do mecanismo de compra com desconto.

A empresa de segurança disse que o exploit não parou por aí. Assinaturas válidas também foram forjadas para as funções claim() e transfer() do protocolo em contratos relacionados, dando ao invasor acesso adicional aos STY antes de vender os tokens no pool de liquidez STY/USDT.

Após desfazer a posição, o invasor obteve cerca de 625.000 USDT em lucro, de acordo com a Defimon Alerts.

O STY estava sendo negociado a aproximadamente US$ 2,87 no momento do incidente, observou o alerta da empresa.

Análise da transação aponta para chave privada comprometida

Em sua avaliação técnica, a Defimon Alerts disse que cada operação ecrecover observada durante o exploit foi resolvida para o endereço do assinante hardcoded do protocolo, em vez de qualquer conta controlada pelo invasor.

A empresa disse que esse comportamento indica que a própria chave privada do assinante havia sido comprometida, em vez de o protocolo conter uma falha em sua lógica de verificação de assinatura. Como as assinaturas geradas correspondiam exatamente ao assinante esperado, as transações pareciam válidas para os contratos inteligentes afetados.

A descoberta restringe a causa provável do exploit ao acesso não autorizado às credenciais de assinatura do protocolo, em vez de um erro no processo de verificação criptográfica.

No momento da publicação, a Swan Treasury não havia explicado publicamente como a chave do assinante foi exposta ou se medidas de mitigação adicionais haviam sido implementadas.

Comprometimentos de chaves privadas continuam a impulsionar perdas de cripto

O incidente se soma a uma série de ataques cripto nos quais chaves privilegiadas comprometidas, em vez de bugs em contratos inteligentes, permitiram que invasores acessassem fundos do protocolo.

Em junho de 2025, a empresa de segurança blockchain Hacken divulgou que uma chave privada comprometida, ligada a um contrato com privilégios de cunhagem, permitiu que um invasor criasse 900 milhões de tokens HAI na Ethereum e na BNB Chain. 

A Hacken afirmou que a chave foi exposta enquanto a empresa fazia mudanças arquitetônicas em sua infraestrutura de ponte blockchain, permitindo que o invasor obtivesse cerca de US$ 250.000 antes que a conta de cunhagem afetada fosse revogada e as operações da ponte fossem pausadas.

Pesquisas separadas também continuaram a identificar a exposição de chaves privadas como um dos riscos de segurança mais persistentes da indústria. Um relatório da Hacken, citado pelo crypto.news, descobriu anteriormente que falhas de controle de acesso, incluindo vazamentos de chaves privadas, foram responsáveis por 78% das perdas de hacks de cripto registradas em 2024.

Mais recentemente, a Zilliqa divulgou uma falha em seu aplicativo nativo do Ledger que poderia permitir que invasores recuperassem chaves privadas de assinaturas de transações públicas. A rede suspendeu as transações nativas de ZIL depois de determinar que uma fraqueza na geração de nonces tornava possível reconstruir as chaves afetadas uma vez que assinaturas suficientes tivessem sido coletadas. 

A Zilliqa disse que o problema surgiu de seu próprio aplicativo Ledger, e não do hardware Ledger em si, e instruiu os usuários afetados a esperar por orientações de recuperação em vez de mover os fundos imediatamente.

Pesquisadores de segurança continuam alertando sobre exposição de chaves

Pesquisadores acadêmicos e players da indústria cripto também alertaram que a segurança das chaves privadas permanece vulnerável fora dos exploits tradicionais de contratos inteligentes.

Pesquisadores da Universidade da Califórnia relataram no início deste ano que alguns serviços de roteamento de IA de terceiros eram capazes de acessar credenciais sensíveis, incluindo chaves privadas de criptomoedas e frases semente (seed phrases), porque processam as solicitações dos usuários em texto simples (plaintext). 

Durante testes controlados, os pesquisadores observaram comportamento malicioso de vários serviços de roteamento e demonstraram que um intermediário drenou com sucesso Ether de uma carteira de teste após receber sua chave privada.

Embora o estudo universitário não estivesse relacionado ao incidente da Swan Treasury, os pesquisadores concluíram que os desenvolvedores devem evitar expor chaves privadas ou frases semente a sistemas intermediários e, em vez disso, confiar em proteções criptográficas mais fortes para reduzir os riscos de roubo de credenciais.