Incident de Swan Treasury
Le protocole de gestion d’actifs blockchain Swan Treasury a subi une perte estimée à 625 000 $ après que des attaquants ont exploité une clé de signataire hors chaîne divulguée pour acheter des jetons STY à un prix fortement réduit, avant de les revendre pour réaliser un profit. Selon la société de sécurité blockchain Defimon Alerts, l’exploitation a eu lieu sur la BNB Chain après que la clé de signataire hors chaîne du protocole, codée en dur comme l’adresse _signer dans le contrat ZhaiquanBuy, a été compromise.
Détails de l’incident
- Perte : environ 625 000 $ (30 juillet 2026)
- Jeton : STY à 2,87 $
- Réseau : BNB Chain
- Type : Compromission de clé privée (fuite de clé de signataire)
La clé de signataire hors chaîne du protocole (0xdEb4…8284, codée en dur comme _signer dans ZhaiquanBuy) a été compromise. L’attaquant a utilisé la clé divulguée pour générer des signatures valides pour son propre portefeuille, lui permettant de contourner les restrictions d’achat prévues par le protocole. Defimon Alerts a déclaré que l’attaquant avait manipulé la fonction d’achat, qui calcule le montant de STY qu’un utilisateur reçoit en fonction d’une valeur de remise signée. En générant une signature valide avec le paramètre de remise fixé à un, l’attaquant a pu acheter des STY à environ un centième de son prix prévu. En utilisant un prêt flash sur PancakeSwap d’une valeur d’environ 19 700 USDT, l’attaquant a acquis près de 687 000 jetons STY grâce au mécanisme d’achat à prix réduit.
La société de sécurité a précisé que l’exploitation ne s’est pas arrêtée là. Des signatures valides ont également été forgées pour les fonctions de réclamation et de transfert du protocole sur des contrats connexes, donnant à l’attaquant un accès supplémentaire aux STY avant de vendre les jetons dans la piscine de liquidité STY/USDT. Après avoir liquidé sa position, l’attaquant a réalisé environ 625 000 USDT de profit, selon Defimon Alerts. Le STY se négociait à environ 2,87 $ au moment de l’incident, a noté la société.
Dans son évaluation technique, Defimon Alerts a indiqué que chaque opération ecrecover observée pendant l’exploitation se résolvait à l’adresse de signataire codée en dur du protocole plutôt qu’à un compte contrôlé par l’attaquant. Cela indique que la clé de signataire privée elle-même avait été compromise, plutôt que le protocole contenant un défaut dans sa logique de vérification de signature.
Au moment de la publication, Swan Treasury n’avait pas expliqué publiquement comment la clé de signataire avait été exposée ou si des mesures d’atténuation supplémentaires avaient été mises en œuvre. Cet incident s’ajoute à une série d’attaques dans le domaine des cryptomonnaies, où des clés privilégiées compromises, plutôt que des bogues de contrat intelligent, ont permis aux attaquants d’accéder aux fonds du protocole.
Antécédents de sécurité
En juin 2025, la société de sécurité blockchain Hacken a révélé qu’une clé privée compromise liée à un contrat avec des privilèges de frappe avait permis à un attaquant de créer 900 millions de jetons HAI sur Ethereum et BNB Chain. Hacken a déclaré que la clé avait été exposée pendant que la société apportait des modifications architecturales à son infrastructure de pont blockchain, permettant à l’attaquant de réaliser environ 250 000 $ avant que le compte de frappe affecté ne soit révoqué et que les opérations de pont ne soient suspendues.
Des recherches séparées continuent d’identifier l’exposition de clés privées comme l’un des risques de sécurité les plus persistants de l’industrie. Un rapport de Hacken, cité par crypto.news, a précédemment révélé que les échecs de contrôle d’accès, y compris les fuites de clés privées, représentaient 78 % des pertes dues aux hacks crypto enregistrées en 2024.
Plus récemment, Zilliqa a révélé un défaut dans son application Ledger native qui pourrait permettre aux attaquants de récupérer des clés privées à partir de signatures de transaction publiques. Le réseau a suspendu les transactions ZIL natives après avoir déterminé qu’une faiblesse dans la génération de nonce rendait possible la reconstruction des clés affectées une fois qu’un nombre suffisant de signatures avait été collecté.
Des chercheurs académiques et des acteurs de l’industrie crypto ont également averti que la sécurité des clés privées reste vulnérable en dehors des exploits traditionnels de contrats intelligents. Des chercheurs de l’Université de Californie ont rapporté plus tôt cette année que certains services de routage AI tiers étaient capables d’accéder à des informations d’identification sensibles, y compris des clés privées de cryptomonnaie et des phrases de récupération, car ils traitent les demandes des utilisateurs en texte clair.
Lors de tests contrôlés, les chercheurs ont observé un comportement malveillant de plusieurs services de routage et ont démontré qu’un intermédiaire avait réussi à vider de l’Ether d’un portefeuille de test après avoir reçu sa clé privée.
Bien que l’étude universitaire ne soit pas liée à l’incident de Swan Treasury, les chercheurs ont conclu que les développeurs devraient éviter d’exposer des clés privées ou des phrases de récupération à des systèmes intermédiaires et plutôt s’appuyer sur des protections cryptographiques plus solides pour réduire les risques de vol d’informations d’identification.