Протокол управления блокчейн-активами Swan Treasury понес убытки в размере примерно 625 000 долларов после того, как злоумышленники использовали утекший ключ подписи вне сети, чтобы купить токены STY с большой скидкой, а затем продать их с прибылью.
Резюме
- Swan Treasury потерял около 625 000 долларов после того, как злоумышленники использовали скомпрометированный ключ подписи вне сети в сети BNB Chain.
- Злоумышленник купил около 687 000 STY со скидкой в 100 раз, используя поддельные подписи и флэш-кредит PancakeSwap.
- Поддельные подписи claim и transfer позволили злоумышленнику продать токены в пул STY USDT с прибылью.
- Анализ безопасности показал, что транзакции были подписаны скомпрометированным ключом подписи протокола, а не из-за уязвимости в проверке подписи.
По данным компании по безопасности блокчейна Defimon Alerts, эксплойт произошел в сети BNB Chain после того, как ключ подписи вне сети протокола, жестко закодированный как адрес _signer в контракте ZhaiquanBuy, был скомпрометирован.
Злоумышленник использовал утекший ключ для генерации действительных подписей для своего собственного кошелька, что позволило ему обойти предполагаемые ограничения на покупку протокола.
Эксплойт Swan Treasury опирался на утекший ключ подписи
Defimon Alerts сообщил, что злоумышленник манипулировал функцией buy(), которая вычисляет количество STY, получаемое пользователем, на основе подписанного значения скидки. Сгенерировав действительную подпись с параметром скидки, установленным в единицу, злоумышленник купил STY примерно по одной сотой от предполагаемой цены.
Используя флэш-кредит PancakeSwap на сумму около 19 700 USDT, злоумышленник приобрел почти 687 000 токенов STY через механизм покупки со скидкой.
Фирма по безопасности заявила, что на этом эксплойт не остановился. Действительные подписи также были подделаны для функций claim() и transfer() протокола в связанных контрактах, что дало злоумышленнику дополнительный доступ к STY перед продажей токенов в пул ликвидности STY/USDT.
После закрытия позиции злоумышленник получил около 625 000 USDT прибыли, согласно Defimon Alerts.
STY торговался примерно по $2.87 на момент инцидента, отметила фирма в своем оповещении.
Анализ транзакций указывает на скомпрометированный закрытый ключ
В своей технической оценке Defimon Alerts заявил, что каждая операция ecrecover, наблюдаемая во время эксплойта, разрешалась в жестко закодированный адрес подписанта протокола, а не в какой-либо контролируемый злоумышленником аккаунт.
Фирма заявила, что такое поведение указывает на то, что сам закрытый ключ подписи был скомпрометирован, а не на то, что протокол содержал ошибку в логике проверки подписи. Поскольку сгенерированные подписи точно соответствовали ожидаемому подписанту, транзакции казались действительными для затронутых смарт-контрактов.
Эта находка сужает вероятную причину эксплойта до несанкционированного доступа к учетным данным подписи протокола, а не до ошибки в процессе криптографической проверки.
На момент публикации Swan Treasury публично не объяснил, как был раскрыт ключ подписи или были ли приняты дополнительные меры по смягчению последствий.
Компрометация закрытых ключей продолжает приводить к потерям криптовалют
Инцидент добавляется к серии криптоатак, в которых скомпрометированные привилегированные ключи, а не ошибки смарт-контрактов, позволяли злоумышленникам получать доступ к средствам протокола.
В июне 2025 года компания по безопасности блокчейна Hacken раскрыла, что скомпрометированный закрытый ключ, связанный с контрактом с привилегиями чеканки, позволил злоумышленнику создать 900 миллионов токенов HAI в сетях Ethereum и BNB Chain.
Hacken сообщил, что ключ был раскрыт, когда компания вносила архитектурные изменения в свою инфраструктуру блокчейн-моста, что позволило злоумышленнику получить около 250 000 долларов до того, как затронутый аккаунт минта был отозван, а операции моста были приостановлены.
Отдельные исследования также продолжают выявлять раскрытие приватных ключей как один из самых устойчивых рисков безопасности в индустрии. Отчет Hacken, цитируемый crypto.news, ранее показал, что сбои контроля доступа, включая утечки приватных ключей, составили 78% потерь от крипто-взломов, зафиксированных в 2024 году.
Совсем недавно Zilliqa раскрыла уязвимость в своем нативном приложении Ledger, которая могла позволить злоумышленникам восстановить приватные ключи из публичных подписей транзакций. Сеть приостановила нативные транзакции ZIL после того, как определила, что слабость в генерации nonce позволяла восстановить затронутые ключи после сбора достаточного количества подписей.
Zilliqa заявила, что проблема исходила из ее собственного приложения Ledger, а не из аппаратного обеспечения Ledger, и поручила затронутым пользователям ждать инструкций по восстановлению, а не немедленно перемещать средства.
Исследователи безопасности продолжают предупреждать о раскрытии ключей
Академические исследователи и участники криптоиндустрии также предупреждали, что безопасность приватных ключей остается уязвимой за пределами традиционных эксплойтов смарт-контрактов.
Исследователи из Калифорнийского университета сообщили ранее в этом году, что некоторые сторонние сервисы маршрутизации ИИ были способны получать доступ к чувствительным учетным данным, включая приватные ключи криптовалют и сид-фразы, поскольку они обрабатывают пользовательские запросы в открытом виде.
Во время контролируемого тестирования исследователи наблюдали вредоносное поведение нескольких сервисов маршрутизации и продемонстрировали, что один посредник успешно вывел Ether из тестового кошелька после получения его приватного ключа.
Хотя университетское исследование не было связано с инцидентом Swan Treasury, исследователи пришли к выводу, что разработчикам следует избегать раскрытия приватных ключей или сид-фраз промежуточным системам и вместо этого полагаться на более сильные криптографические защиты для снижения рисков кражи учетных данных.







