{"id":17304,"date":"2026-07-31T10:16:09","date_gmt":"2026-07-31T10:16:09","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/swan-treasury-perd-625-000-apres-quune-fuite-de-cle-de-signataire-a-permis-des-achats-de-sty-a-prix-reduit\/"},"modified":"2026-07-31T10:16:09","modified_gmt":"2026-07-31T10:16:09","slug":"swan-treasury-perd-625-000-apres-quune-fuite-de-cle-de-signataire-a-permis-des-achats-de-sty-a-prix-reduit","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/swan-treasury-perd-625-000-apres-quune-fuite-de-cle-de-signataire-a-permis-des-achats-de-sty-a-prix-reduit\/","title":{"rendered":"Swan Treasury perd 625 000 $ apr\u00e8s qu&rsquo;une fuite de cl\u00e9 de signataire a permis des achats de STY \u00e0 prix r\u00e9duit"},"content":{"rendered":"<h2>Incident de Swan Treasury<\/h2>\n<p>Le protocole de gestion d&rsquo;actifs blockchain <strong>Swan Treasury<\/strong> a subi une perte estim\u00e9e \u00e0 <strong>625 000 $<\/strong> apr\u00e8s que des attaquants ont exploit\u00e9 une <strong>cl\u00e9 de signataire hors cha\u00eene divulgu\u00e9e<\/strong> pour acheter des jetons <strong>STY<\/strong> \u00e0 un prix fortement r\u00e9duit, avant de les revendre pour r\u00e9aliser un profit. Selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 blockchain <strong>Defimon Alerts<\/strong>, l&rsquo;exploitation a eu lieu sur la <strong>BNB Chain<\/strong> apr\u00e8s que la cl\u00e9 de signataire hors cha\u00eene du protocole, cod\u00e9e en dur comme l&rsquo;adresse <em>_signer<\/em> dans le contrat <em>ZhaiquanBuy<\/em>, a \u00e9t\u00e9 compromise.<\/p>\n<h2>D\u00e9tails de l&rsquo;incident<\/h2>\n<ul>\n<li><strong>Perte :<\/strong> environ 625 000 $ (30 juillet 2026)<\/li>\n<li><strong>Jeton :<\/strong> STY \u00e0 2,87 $<\/li>\n<li><strong>R\u00e9seau :<\/strong> BNB Chain<\/li>\n<li><strong>Type :<\/strong> Compromission de cl\u00e9 priv\u00e9e (fuite de cl\u00e9 de signataire)<\/li>\n<\/ul>\n<p>La cl\u00e9 de signataire hors cha\u00eene du protocole (<em>0xdEb4\u20268284<\/em>, cod\u00e9e en dur comme <em>_signer<\/em> dans <em>ZhaiquanBuy<\/em>) a \u00e9t\u00e9 compromise. L&rsquo;attaquant a utilis\u00e9 la cl\u00e9 divulgu\u00e9e pour g\u00e9n\u00e9rer des signatures valides pour son propre portefeuille, lui permettant de contourner les restrictions d&rsquo;achat pr\u00e9vues par le protocole. Defimon Alerts a d\u00e9clar\u00e9 que l&rsquo;attaquant avait manipul\u00e9 la fonction d&rsquo;achat, qui calcule le montant de STY qu&rsquo;un utilisateur re\u00e7oit en fonction d&rsquo;une valeur de remise sign\u00e9e. En g\u00e9n\u00e9rant une signature valide avec le param\u00e8tre de remise fix\u00e9 \u00e0 un, l&rsquo;attaquant a pu acheter des STY \u00e0 environ un centi\u00e8me de son prix pr\u00e9vu. En utilisant un pr\u00eat flash sur <strong>PancakeSwap<\/strong> d&rsquo;une valeur d&rsquo;environ <strong>19 700 USDT<\/strong>, l&rsquo;attaquant a acquis pr\u00e8s de <strong>687 000 jetons STY<\/strong> gr\u00e2ce au m\u00e9canisme d&rsquo;achat \u00e0 prix r\u00e9duit.<\/p>\n<p>La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 a pr\u00e9cis\u00e9 que l&rsquo;exploitation ne s&rsquo;est pas arr\u00eat\u00e9e l\u00e0. Des signatures valides ont \u00e9galement \u00e9t\u00e9 forg\u00e9es pour les fonctions de r\u00e9clamation et de transfert du protocole sur des contrats connexes, donnant \u00e0 l&rsquo;attaquant un acc\u00e8s suppl\u00e9mentaire aux STY avant de vendre les jetons dans la piscine de liquidit\u00e9 <strong>STY\/USDT<\/strong>. Apr\u00e8s avoir liquid\u00e9 sa position, l&rsquo;attaquant a r\u00e9alis\u00e9 environ <strong>625 000 USDT<\/strong> de profit, selon Defimon Alerts. Le STY se n\u00e9gociait \u00e0 environ <strong>2,87 $<\/strong> au moment de l&rsquo;incident, a not\u00e9 la soci\u00e9t\u00e9.<\/p>\n<blockquote>\n<p>Dans son \u00e9valuation technique, Defimon Alerts a indiqu\u00e9 que chaque op\u00e9ration <em>ecrecover<\/em> observ\u00e9e pendant l&rsquo;exploitation se r\u00e9solvait \u00e0 l&rsquo;adresse de signataire cod\u00e9e en dur du protocole plut\u00f4t qu&rsquo;\u00e0 un compte contr\u00f4l\u00e9 par l&rsquo;attaquant. Cela indique que la cl\u00e9 de signataire priv\u00e9e elle-m\u00eame avait \u00e9t\u00e9 compromise, plut\u00f4t que le protocole contenant un d\u00e9faut dans sa logique de v\u00e9rification de signature.<\/p>\n<\/blockquote>\n<p>Au moment de la publication, Swan Treasury n&rsquo;avait pas expliqu\u00e9 publiquement comment la cl\u00e9 de signataire avait \u00e9t\u00e9 expos\u00e9e ou si des mesures d&rsquo;att\u00e9nuation suppl\u00e9mentaires avaient \u00e9t\u00e9 mises en \u0153uvre. Cet incident s&rsquo;ajoute \u00e0 une s\u00e9rie d&rsquo;attaques dans le domaine des cryptomonnaies, o\u00f9 des cl\u00e9s privil\u00e9gi\u00e9es compromises, plut\u00f4t que des bogues de contrat intelligent, ont permis aux attaquants d&rsquo;acc\u00e9der aux fonds du protocole.<\/p>\n<h2>Ant\u00e9c\u00e9dents de s\u00e9curit\u00e9<\/h2>\n<p>En juin 2025, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 blockchain <strong>Hacken<\/strong> a r\u00e9v\u00e9l\u00e9 qu&rsquo;une cl\u00e9 priv\u00e9e compromise li\u00e9e \u00e0 un contrat avec des privil\u00e8ges de frappe avait permis \u00e0 un attaquant de cr\u00e9er <strong>900 millions de jetons HAI<\/strong> sur Ethereum et BNB Chain. Hacken a d\u00e9clar\u00e9 que la cl\u00e9 avait \u00e9t\u00e9 expos\u00e9e pendant que la soci\u00e9t\u00e9 apportait des modifications architecturales \u00e0 son infrastructure de pont blockchain, permettant \u00e0 l&rsquo;attaquant de r\u00e9aliser environ <strong>250 000 $<\/strong> avant que le compte de frappe affect\u00e9 ne soit r\u00e9voqu\u00e9 et que les op\u00e9rations de pont ne soient suspendues.<\/p>\n<p>Des recherches s\u00e9par\u00e9es continuent d&rsquo;identifier l&rsquo;exposition de cl\u00e9s priv\u00e9es comme l&rsquo;un des risques de s\u00e9curit\u00e9 les plus persistants de l&rsquo;industrie. Un rapport de Hacken, cit\u00e9 par <em>crypto.news<\/em>, a pr\u00e9c\u00e9demment r\u00e9v\u00e9l\u00e9 que les \u00e9checs de contr\u00f4le d&rsquo;acc\u00e8s, y compris les fuites de cl\u00e9s priv\u00e9es, repr\u00e9sentaient <strong>78 %<\/strong> des pertes dues aux hacks crypto enregistr\u00e9es en 2024.<\/p>\n<p>Plus r\u00e9cemment, <strong>Zilliqa<\/strong> a r\u00e9v\u00e9l\u00e9 un d\u00e9faut dans son application Ledger native qui pourrait permettre aux attaquants de r\u00e9cup\u00e9rer des cl\u00e9s priv\u00e9es \u00e0 partir de signatures de transaction publiques. Le r\u00e9seau a suspendu les transactions ZIL natives apr\u00e8s avoir d\u00e9termin\u00e9 qu&rsquo;une faiblesse dans la g\u00e9n\u00e9ration de nonce rendait possible la reconstruction des cl\u00e9s affect\u00e9es une fois qu&rsquo;un nombre suffisant de signatures avait \u00e9t\u00e9 collect\u00e9.<\/p>\n<p>Des chercheurs acad\u00e9miques et des acteurs de l&rsquo;industrie crypto ont \u00e9galement averti que la s\u00e9curit\u00e9 des cl\u00e9s priv\u00e9es reste vuln\u00e9rable en dehors des exploits traditionnels de contrats intelligents. Des chercheurs de l&rsquo;Universit\u00e9 de Californie ont rapport\u00e9 plus t\u00f4t cette ann\u00e9e que certains services de routage AI tiers \u00e9taient capables d&rsquo;acc\u00e9der \u00e0 des informations d&rsquo;identification sensibles, y compris des cl\u00e9s priv\u00e9es de cryptomonnaie et des phrases de r\u00e9cup\u00e9ration, car ils traitent les demandes des utilisateurs en texte clair.<\/p>\n<blockquote>\n<p>Lors de tests contr\u00f4l\u00e9s, les chercheurs ont observ\u00e9 un comportement malveillant de plusieurs services de routage et ont d\u00e9montr\u00e9 qu&rsquo;un interm\u00e9diaire avait r\u00e9ussi \u00e0 vider de l&rsquo;Ether d&rsquo;un portefeuille de test apr\u00e8s avoir re\u00e7u sa cl\u00e9 priv\u00e9e.<\/p>\n<\/blockquote>\n<p>Bien que l&rsquo;\u00e9tude universitaire ne soit pas li\u00e9e \u00e0 l&rsquo;incident de Swan Treasury, les chercheurs ont conclu que les d\u00e9veloppeurs devraient \u00e9viter d&rsquo;exposer des cl\u00e9s priv\u00e9es ou des phrases de r\u00e9cup\u00e9ration \u00e0 des syst\u00e8mes interm\u00e9diaires et plut\u00f4t s&rsquo;appuyer sur des protections cryptographiques plus solides pour r\u00e9duire les risques de vol d&rsquo;informations d&rsquo;identification.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Incident de Swan Treasury Le protocole de gestion d&rsquo;actifs blockchain Swan Treasury a subi une perte estim\u00e9e \u00e0 625 000 $ apr\u00e8s que des attaquants ont exploit\u00e9 une cl\u00e9 de signataire hors cha\u00eene divulgu\u00e9e pour acheter des jetons STY \u00e0 un prix fortement r\u00e9duit, avant de les revendre pour r\u00e9aliser un profit. Selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 blockchain Defimon Alerts, l&rsquo;exploitation a eu lieu sur la BNB Chain apr\u00e8s que la cl\u00e9 de signataire hors cha\u00eene du protocole, cod\u00e9e en dur comme l&rsquo;adresse _signer dans le contrat ZhaiquanBuy, a \u00e9t\u00e9 compromise. D\u00e9tails de l&rsquo;incident Perte : environ 625 000 $<\/p>\n","protected":false},"author":3,"featured_media":17303,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[344,13,65,1927,1089,1288,21,9646],"class_list":["post-17304","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-bnb-chain","tag-ethereum","tag-hack","tag-hacken","tag-ledger","tag-pancakeswap","tag-tether-usdt","tag-zilliqa"],"yoast_description":"Swan Treasury fait face \u00e0 une perte de 625 000 $ apr\u00e8s qu'une cl\u00e9 de signataire divulgu\u00e9e a permis aux attaquants d'acheter des jetons STY \u00e0 des prix significativement r\u00e9duits, exploitant les vuln\u00e9rabilit\u00e9s du protocole.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/17304","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=17304"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/17304\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/17303"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=17304"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=17304"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=17304"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}