Trang chủTrung tâm tin tức LBank
Kho bạc Swan mất 625.000 USD sau vụ rò rỉ khóa ký cho phép mua STY với giá chiết khấu
swan-treasury-loses-625k-after-signer-key-leak-enables-discounted-sty-purchases
Kho bạc Swan mất 625.000 USD sau vụ rò rỉ khóa ký cho phép mua STY với giá chiết khấu
Kho bạc Swan đã mất khoảng 625.000 USD sau khi kẻ tấn công lợi dụng một khóa ký ngoài chuỗi (off-chain signer key) đã bị xâm phạm trên BNB Chain. Kẻ tấn công đã mua khoảng 687.000 STY với mức chiết khấu 100 lần bằng cách sử dụng các chữ ký giả mạo và một khoản vay chớp nhoáng từ PancakeSwap. Các chữ ký yêu cầu (claim) và chuyển nhượng (transfer) giả mạo đã cho phép kẻ tấn công bán các token này vào nhóm STY USDT để kiếm lời. Phân tích bảo mật cho thấy các giao dịch được ký bằng khóa ký đã bị xâm phạm của giao thức, chứ không phải do khai thác một lỗ hổng trong việc xác minh chữ ký.
2026-07-31 Nguồn:crypto.news

Giao thức quản lý tài sản blockchain Swan Treasury đã chịu thiệt hại ước tính 625.000 USD sau khi kẻ tấn công lợi dụng một khóa ký ngoài chuỗi (off-chain signer key) bị rò rỉ để mua token STY với giá chiết khấu lớn trước khi bán chúng để kiếm lời.

Tóm tắt
  • Swan Treasury mất khoảng 625.000 USD sau khi kẻ tấn công lợi dụng khóa ký ngoài chuỗi (off-chain signer key) bị xâm phạm trên BNB Chain.
  • Kẻ tấn công đã mua khoảng 687.000 STY với mức chiết khấu gấp 100 lần bằng cách sử dụng chữ ký giả mạo và khoản vay chớp nhoáng (flash loan) từ PancakeSwap.
  • Các chữ ký yêu cầu (claim) và chuyển (transfer) giả mạo đã cho phép kẻ tấn công bán các token vào nhóm thanh khoản STY/USDT để kiếm lời.
  • Phân tích bảo mật cho thấy các giao dịch được ký bằng khóa ký bị xâm phạm của giao thức chứ không phải do khai thác lỗi trong quá trình xác minh chữ ký.

Theo công ty bảo mật blockchain Defimon Alerts, vụ khai thác xảy ra trên BNB Chain sau khi khóa ký ngoài chuỗi của giao thức, được mã hóa cứng dưới dạng địa chỉ _signer trong hợp đồng ZhaiquanBuy, đã bị xâm phạm.

Kẻ tấn công đã sử dụng khóa bị rò rỉ để tạo ra các chữ ký hợp lệ cho ví của chúng, cho phép chúng vượt qua các hạn chế mua hàng đã định của giao thức.

Vụ khai thác Swan Treasury dựa vào khóa ký bị rò rỉ

Defimon Alerts cho biết kẻ tấn công đã thao túng hàm buy(), hàm này tính toán lượng STY mà người dùng nhận được dựa trên giá trị chiết khấu đã ký. Bằng cách tạo ra một chữ ký hợp lệ với tham số chiết khấu được đặt là một, kẻ tấn công đã mua STY với giá chỉ bằng khoảng một phần trăm giá dự kiến.

Sử dụng một khoản vay chớp nhoáng (flash loan) từ PancakeSwap trị giá khoảng 19.700 USDT, kẻ tấn công đã mua được gần 687.000 token STY thông qua cơ chế mua chiết khấu.

Công ty bảo mật cho biết vụ khai thác không dừng lại ở đó. Các chữ ký hợp lệ cũng đã được giả mạo cho các hàm claim() và transfer() của giao thức trên các hợp đồng liên quan, cho phép kẻ tấn công có thêm quyền truy cập vào STY trước khi bán các token này vào nhóm thanh khoản STY/USDT.

Sau khi đóng vị thế, kẻ tấn công đã thu về khoảng 625.000 USDT lợi nhuận, theo Defimon Alerts.

STY được giao dịch ở mức khoảng 2,87 USD vào thời điểm xảy ra sự cố, cảnh báo của công ty cho biết.

Phân tích giao dịch chỉ ra khóa riêng bị xâm phạm

Trong đánh giá kỹ thuật của mình, Defimon Alerts cho biết mọi hoạt động ecrecover được quan sát trong quá trình khai thác đều dẫn đến địa chỉ ký được mã hóa cứng của giao thức chứ không phải bất kỳ tài khoản nào do kẻ tấn công kiểm soát.

Công ty cho biết hành vi này cho thấy chính khóa ký riêng đã bị xâm phạm thay vì giao thức có lỗi trong logic xác minh chữ ký của nó. Bởi vì các chữ ký được tạo ra khớp chính xác với người ký dự kiến, các giao dịch đã xuất hiện hợp lệ đối với các hợp đồng thông minh bị ảnh hưởng.

Phát hiện này thu hẹp nguyên nhân có thể gây ra vụ khai thác là do truy cập trái phép vào thông tin xác thực ký của giao thức, chứ không phải là lỗi trong quá trình xác minh mật mã.

Tại thời điểm xuất bản, Swan Treasury vẫn chưa công khai giải thích làm thế nào khóa ký bị lộ hoặc liệu các biện pháp giảm thiểu bổ sung đã được thực hiện hay chưa.

Việc xâm phạm khóa riêng tiếp tục gây ra thiệt hại tiền điện tử

Sự cố này bổ sung vào một loạt các cuộc tấn công tiền điện tử trong đó các khóa đặc quyền bị xâm phạm, thay vì lỗi hợp đồng thông minh, đã cho phép kẻ tấn công truy cập vào quỹ của giao thức.

Vào tháng 6 năm 2025, công ty bảo mật blockchain Hacken đã tiết lộ rằng một khóa riêng bị xâm phạm gắn liền với một hợp đồng có đặc quyền đúc (minting privileges) đã cho phép kẻ tấn công tạo ra 900 triệu token HAI trên Ethereum và BNB Chain. 

Hacken cho biết khóa này đã bị lộ trong khi công ty đang thực hiện các thay đổi kiến trúc đối với cơ sở hạ tầng cầu nối blockchain của mình, cho phép kẻ tấn công thu về khoảng 250.000 USD trước khi tài khoản đúc tiền bị ảnh hưởng bị thu hồi và các hoạt động cầu nối bị tạm dừng.

Nghiên cứu riêng biệt cũng tiếp tục xác định việc lộ khóa riêng là một trong những rủi ro bảo mật dai dẳng nhất của ngành. Một báo cáo của Hacken được crypto.news trích dẫn trước đây đã phát hiện ra rằng các lỗi kiểm soát truy cập, bao gồm rò rỉ khóa riêng, chiếm 78% tổn thất do hack tiền điện tử được ghi nhận trong năm 2024.

Gần đây hơn, Zilliqa đã tiết lộ một lỗ hổng trong ứng dụng Ledger gốc của mình có thể cho phép kẻ tấn công khôi phục khóa riêng từ các chữ ký giao dịch công khai. Mạng đã tạm dừng các giao dịch ZIL gốc sau khi xác định rằng một điểm yếu trong việc tạo nonce đã khiến việc tái tạo các khóa bị ảnh hưởng trở nên khả thi sau khi đủ chữ ký được thu thập. 

Zilliqa cho biết vấn đề bắt nguồn từ ứng dụng Ledger của riêng họ chứ không phải từ phần cứng Ledger và đã hướng dẫn người dùng bị ảnh hưởng đợi hướng dẫn khôi phục thay vì di chuyển tiền ngay lập tức.

Các nhà nghiên cứu bảo mật tiếp tục cảnh báo về việc lộ khóa

Các nhà nghiên cứu học thuật và các bên trong ngành tiền điện tử cũng đã cảnh báo rằng bảo mật khóa riêng vẫn dễ bị tổn thương ngoài các vụ khai thác hợp đồng thông minh truyền thống.

Các nhà nghiên cứu từ Đại học California đã báo cáo vào đầu năm nay rằng một số dịch vụ định tuyến AI của bên thứ ba có khả năng truy cập các thông tin xác thực nhạy cảm, bao gồm khóa riêng tiền điện tử và cụm từ hạt giống (seed phrases), vì chúng xử lý yêu cầu của người dùng dưới dạng văn bản thuần túy. 

Trong quá trình thử nghiệm có kiểm soát, các nhà nghiên cứu đã quan sát thấy hành vi độc hại từ một số dịch vụ định tuyến và chứng minh rằng một bên trung gian đã rút thành công Ether từ một ví thử nghiệm sau khi nhận được khóa riêng của nó.

Mặc dù nghiên cứu của trường đại học không liên quan đến sự cố Swan Treasury, các nhà nghiên cứu đã kết luận rằng các nhà phát triển nên tránh để lộ khóa riêng hoặc cụm từ hạt giống cho các hệ thống trung gian và thay vào đó nên dựa vào các biện pháp bảo vệ mật mã mạnh hơn để giảm thiểu rủi ro đánh cắp thông tin xác thực.