AcasăCentrul de știri LBank
Trezoreria Swan pierde 625.000 $ după o scurgere a cheii de semnătură care a permis achiziții STY cu discount
swan-treasury-loses-625k-after-signer-key-leak-enables-discounted-sty-purchases
Trezoreria Swan pierde 625.000 $ după o scurgere a cheii de semnătură care a permis achiziții STY cu discount
Trezoreria Swan a pierdut aproximativ 625.000 USD după ce atacatorii au exploatat o cheie de semnare off-chain compromisă pe BNB Chain. Atacatorul a cumpărat aproximativ 687.000 STY la un discount de 100 de ori folosind semnături falsificate și un împrumut flash PancakeSwap. Semnăturile falsificate de revendicare și transfer i-au permis atacatorului să vândă tokenurile în pool-ul STY USDT pentru profit. Analiza de securitate a constatat că tranzacțiile au fost semnate cu cheia de semnare compromisă a protocolului, mai degrabă decât prin exploatarea unei erori în verificarea semnăturii.
2026-07-31 Sursă:crypto.news

Protocolul de gestionare a activelor blockchain Swan Treasury a suferit o pierdere estimată la 625.000 USD după ce atacatorii au exploatat o cheie de semnare off-chain expusă pentru a cumpăra tokenuri STY la un preț redus, înainte de a le vinde pentru profit.

Rezumat
  • Swan Treasury a pierdut aproximativ 625.000 USD după ce atacatorii au exploatat o cheie de semnare off-chain compromisă pe BNB Chain.
  • Atacatorul a cumpărat aproximativ 687.000 STY la o reducere de 100 de ori folosind semnături falsificate și un împrumut flash PancakeSwap.
  • Semnăturile falsificate de revendicare și transfer au permis atacatorului să vândă tokenurile în pool-ul STY/USDT pentru profit.
  • Analiza de securitate a constatat că tranzacțiile au fost semnate cu cheia de semnare compromisă a protocolului, mai degrabă decât exploatarea unei erori în verificarea semnăturilor.

Potrivit firmei de securitate blockchain Defimon Alerts, exploatarea a avut loc pe BNB Chain după ce cheia de semnare off-chain a protocolului, codificată ca adresa _signer în contractul ZhaiquanBuy, a fost compromisă.

Atacatorul a folosit cheia expusă pentru a genera semnături valide pentru propriul portofel, permițându-i să ocolească restricțiile de cumpărare intenționate ale protocolului.

Exploatarea Swan Treasury s-a bazat pe o cheie de semnare expusă

Defimon Alerts a declarat că atacatorul a manipulat funcția buy(), care calculează cantitatea de STY pe care un utilizator o primește pe baza unei valori de discount semnate. Prin generarea unei semnături valide cu parametrul de discount setat la unu, atacatorul a achiziționat STY la aproximativ o sutime din prețul său intenționat.

Folosind un împrumut flash PancakeSwap în valoare de aproximativ 19.700 USDT, atacatorul a achiziționat aproape 687.000 de tokenuri STY prin mecanismul de cumpărare cu discount.

Firma de securitate a declarat că exploatarea nu s-a oprit aici. Semnături valide au fost, de asemenea, falsificate pentru funcțiile claim() și transfer() ale protocolului pe contractele aferente, oferind atacatorului acces suplimentar la STY înainte de a vinde tokenurile în pool-ul de lichiditate STY/USDT.

După ce a deschis poziția, atacatorul a realizat un profit de aproximativ 625.000 USDT, conform Defimon Alerts.

STY se tranzacționa la aproximativ 2,87 USD la momentul incidentului, a menționat alerta firmei.

Analiza tranzacțiilor indică o cheie privată compromisă

În evaluarea sa tehnică, Defimon Alerts a declarat că fiecare operațiune ecrecover observată în timpul exploatării s-a rezolvat la adresa de semnare hardcoded a protocolului, mai degrabă decât la orice cont controlat de atacator.

Firma a declarat că acest comportament indică faptul că cheia privată de semnare însăși fusese compromisă, în loc ca protocolul să conțină o eroare în logica sa de verificare a semnăturii. Deoarece semnăturile generate se potriveau exact cu semnatarul așteptat, tranzacțiile au apărut valide pentru contractele inteligente afectate.

Această constatare restrânge cauza probabilă a exploatării la accesul neautorizat la credențialele de semnare ale protocolului, mai degrabă decât la o eroare în procesul de verificare criptografică.

La momentul publicării, Swan Treasury nu a explicat public modul în care cheia de semnare a fost expusă sau dacă au fost implementate măsuri suplimentare de atenuare.

Compromiterile cheilor private continuă să genereze pierderi în crypto

Incidentul se adaugă unei serii de atacuri cripto în care cheile privilegiate compromise, mai degrabă decât erorile din contractele inteligente, au permis atacatorilor să acceseze fondurile protocolului.

În iunie 2025, compania de securitate blockchain Hacken a dezvăluit că o cheie privată compromisă, legată de un contract cu privilegii de minting, a permis unui atacator să creeze 900 de milioane de tokenuri HAI pe Ethereum și BNB Chain. 

Hacken a declarat că cheia a fost expusă în timp ce compania făcea modificări arhitecturale la infrastructura sa de bridge blockchain, permițând atacatorului să realizeze aproximativ 250.000 USD înainte ca contul de minting afectat să fie revocat și operațiunile bridge-ului să fie oprite.

Cercetări separate au continuat, de asemenea, să identifice expunerea cheilor private ca fiind unul dintre cele mai persistente riscuri de securitate ale industriei. Un raport Hacken citat anterior de crypto.news a constatat că eșecurile controlului accesului, inclusiv scurgerile de chei private, au reprezentat 78% din pierderile cauzate de hack-uri cripto înregistrate în 2024.

Mai recent, Zilliqa a dezvăluit o vulnerabilitate în aplicația sa nativă Ledger care ar putea permite atacatorilor să recupereze chei private din semnăturile publice de tranzacții. Rețeaua a suspendat tranzacțiile native ZIL după ce a stabilit că o slăbiciune în generarea nonce a făcut posibilă reconstruirea cheilor afectate odată ce au fost colectate suficiente semnături. 

Zilliqa a declarat că problema provine din propria sa aplicație Ledger, mai degrabă decât din hardware-ul Ledger în sine și a instruit utilizatorii afectați să aștepte îndrumări de recuperare în loc să mute fondurile imediat.

Cercetătorii în securitate continuă să avertizeze cu privire la expunerea cheilor

Cercetătorii academici și actorii din industria cripto au avertizat, de asemenea, că securitatea cheilor private rămâne vulnerabilă în afara exploatărilor tradiționale ale contractelor inteligente.

Cercetători de la Universitatea din California au raportat la începutul acestui an că unele servicii de rutare AI terțe erau capabile să acceseze credențiale sensibile, inclusiv chei private de criptomonede și fraze de recuperare (seed phrases), deoarece procesează cererile utilizatorilor în text clar. 

În timpul testării controlate, cercetătorii au observat un comportament malițios din partea mai multor servicii de rutare și au demonstrat că un intermediar a golit cu succes Ether dintr-un portofel de test după ce a primit cheia sa privată.

Deși studiul universitar nu a fost legat de incidentul Swan Treasury, cercetătorii au concluzionat că dezvoltatorii ar trebui să evite expunerea cheilor private sau a frazelor de recuperare (seed phrases) către sisteme intermediare și, în schimb, să se bazeze pe protecții criptografice mai puternice pentru a reduce riscurile de furt de credențiale.