Incidente de Seguridad en Swan Treasury
El protocolo de gestión de activos en blockchain, Swan Treasury, ha sufrido una pérdida estimada de $625,000 después de que atacantes explotaran una clave de firmante fuera de la cadena que se filtró, permitiéndoles comprar tokens STY a un precio muy reducido antes de venderlos para obtener ganancias. Según la firma de seguridad blockchain Defimon Alerts, la explotación tuvo lugar en la BNB Chain, tras la filtración de la clave de firmante fuera de la cadena del protocolo, codificada como la dirección _signer en el contrato ZhaiquanBuy.
- Pérdida: ~$625K (30 de julio de 2026)
- Token: $STY a $2.87
- Red: BNB Chain
- Tipo: Compromiso de clave privada (filtración de clave de firmante)
Detalles de la Explotación
La clave de firmante fuera de la cadena del protocolo (0xdEb4…8284, codificada como _signer en ZhaiquanBuy) fue comprometida. El atacante utilizó la clave filtrada para generar firmas válidas para su propia billetera, lo que le permitió eludir las restricciones de compra previstas por el protocolo. Defimon Alerts indicó que el atacante manipuló la función de compra, que calcula la cantidad de STY que un usuario recibe en función de un valor de descuento firmado. Al generar una firma válida con el parámetro de descuento establecido en uno, el atacante compró STY a aproximadamente una centésima de su precio previsto. Usando un préstamo flash de PancakeSwap por un valor de aproximadamente 19,700 USDT, el atacante adquirió casi 687,000 tokens STY a través del mecanismo de compra con descuento.
La firma de seguridad también reportó que la explotación no se detuvo ahí. Se falsificaron firmas válidas para las funciones de reclamación y transferencia del protocolo en contratos relacionados, otorgando al atacante acceso adicional a STY antes de vender los tokens en el pool de liquidez STY/USDT. Después de deshacer la posición, el atacante obtuvo aproximadamente 625,000 USDT en ganancias, según Defimon Alerts. En el momento del incidente, STY se negociaba a aproximadamente $2.87, según la alerta de la firma.
Evaluación Técnica y Consecuencias
En su evaluación técnica, Defimon Alerts señaló que cada operación de ecrecover observada durante la explotación se resolvió en la dirección de firmante codificada del protocolo, en lugar de en cualquier cuenta controlada por el atacante. Esto indica que la clave privada de firmante en sí había sido comprometida, en lugar de que el protocolo tuviera un defecto en su lógica de verificación de firmas. Dado que las firmas generadas coincidían exactamente con el firmante esperado, las transacciones parecían válidas para los contratos inteligentes afectados. Este hallazgo reduce la causa probable de la explotación al acceso no autorizado a las credenciales de firma del protocolo, en lugar de un error en el proceso de verificación criptográfica.
En el momento de la publicación, Swan Treasury no había explicado públicamente cómo se expuso la clave de firmante o si se habían implementado medidas de mitigación adicionales. Este incidente se suma a una serie de ataques criptográficos en los que claves privilegiadas comprometidas, en lugar de errores en contratos inteligentes, permitieron a los atacantes acceder a los fondos del protocolo.
Contexto de Seguridad en la Industria
En junio de 2025, la empresa de seguridad blockchain Hacken reveló que una clave privada comprometida vinculada a un contrato con privilegios de acuñación permitió a un atacante crear 900 millones de tokens HAI en Ethereum y BNB Chain. Hacken informó que la clave se expuso mientras la empresa realizaba cambios arquitectónicos en su infraestructura de puente blockchain, lo que permitió al atacante obtener aproximadamente $250,000 antes de que se revocara la cuenta de acuñación afectada y se pausaran las operaciones del puente.
Investigaciones separadas también han continuado identificando la exposición de claves privadas como uno de los riesgos de seguridad más persistentes de la industria. Un informe de Hacken, citado por crypto.news, encontró anteriormente que las fallas en el control de acceso, incluidas las filtraciones de claves privadas, representaron el 78% de las pérdidas por hackeos criptográficos registradas durante 2024. Más recientemente, Zilliqa reveló un defecto en su aplicación Ledger nativa que podría permitir a los atacantes recuperar claves privadas de firmas de transacciones públicas. La red suspendió las transacciones nativas de ZIL después de determinar que una debilidad en la generación de nonce hacía posible reconstruir las claves afectadas una vez que se habían recopilado suficientes firmas. Zilliqa aclaró que el problema provenía de su propia aplicación Ledger y no del hardware de Ledger en sí, e instruyó a los usuarios afectados a esperar orientación de recuperación en lugar de mover fondos de inmediato.
Investigadores académicos y actores de la industria criptográfica también han advertido que la seguridad de las claves privadas sigue siendo vulnerable a ataques más allá de los tradicionales a contratos inteligentes. Investigadores de la Universidad de California informaron a principios de este año que algunos servicios de enrutamiento de IA de terceros eran capaces de acceder a credenciales sensibles, incluidas claves privadas de criptomonedas y frases semilla, porque procesan solicitudes de usuarios en texto plano. Durante pruebas controladas, los investigadores observaron comportamientos maliciosos de varios servicios de enrutamiento y demostraron que un intermediario drenó exitosamente Ether de una billetera de prueba después de recibir su clave privada. Aunque el estudio de la universidad no estaba relacionado con el incidente de Swan Treasury, los investigadores concluyeron que los desarrolladores deberían evitar exponer claves privadas o frases semilla a sistemas intermediarios y, en su lugar, confiar en protecciones criptográficas más robustas para reducir los riesgos de robo de credenciales.