Crypto Prices

Swan Treasury теряет $625K из-за утечки ключа подписчика, что позволило злоумышленникам купить STY по сниженной цене

20 минут назад
2 минут чтения
1 просмотров

Инцидент с Swan Treasury

Протокол управления активами на блокчейне Swan Treasury понес убытки в размере примерно $625,000 после того, как злоумышленники использовали утечку ключа подписчика вне цепи для покупки токенов STY со значительной скидкой, а затем продали их с прибылью. Согласно данным компании по безопасности блокчейнов Defimon Alerts, инцидент произошел в сети BNB Chain после того, как ключ подписчика, закодированный как _signer адрес в контракте ZhaiquanBuy, был скомпрометирован.

Детали инцидента

Убыток составил ~$625K (2026-07-30). Токен: $STY @ $2.87. Сеть: BNB Chain. Тип: Компрометация закрытого ключа (утечка ключа подписчика). Ключ подписчика вне цепи протокола (0xdEb4…8284, закодированный как _signer в ZhaiquanBuy) был скомпрометирован. Злоумышленник использовал утечку ключа для генерации действительных подписей для своего кошелька, что позволило ему обойти предусмотренные протоколом ограничения на покупки.

Defimon Alerts сообщила, что злоумышленник манипулировал функцией покупки, которая рассчитывает количество STY, которое пользователь получает на основе значения подписанной скидки. Сгенерировав действительную подпись с параметром скидки, установленным на единицу, злоумышленник купил STY примерно за одну сотую от его предполагаемой цены.

Используя флеш-кредит PancakeSwap на сумму около 19,700 USDT, злоумышленник приобрел почти 687,000 токенов STY через механизм покупки со скидкой.

Дополнительные действия злоумышленника

Компания по безопасности сообщила, что на этом инцидент не закончился. Действительные подписи также были подделаны для функций запроса и передачи протокола в связанных контрактах, что дало злоумышленнику дополнительный доступ к STY перед продажей токенов в пул ликвидности STY/USDT. После закрытия позиции злоумышленник получил прибыль около 625,000 USDT, согласно данным Defimon Alerts. STY торговался примерно по $2.87 в момент инцидента, отметила компания в своем уведомлении.

Анализ инцидента

В своей технической оценке Defimon Alerts отметила, что каждая операция ecrecover, наблюдаемая во время эксплуатации, разрешалась на закодированный адрес подписчика протокола, а не на любой контролируемый злоумышленником аккаунт. Компания заявила, что это поведение указывает на то, что сам закрытый ключ подписчика был скомпрометирован, а не на наличие ошибки в логике проверки подписей протокола.

Поскольку сгенерированные подписи точно соответствовали ожидаемому подписчику, транзакции казались действительными для затронутых смарт-контрактов. Это открытие сужает вероятную причину эксплуатации до несанкционированного доступа к учетным данным подписания протокола, а не ошибки в процессе криптографической проверки.

Реакция Swan Treasury

На момент публикации Swan Treasury не предоставила публичного объяснения того, как был раскрыт ключ подписчика или были ли внедрены дополнительные меры по смягчению последствий. Инцидент добавляет к серии атак на криптовалюту, в которых скомпрометированные привилегированные ключи, а не ошибки смарт-контрактов, позволили злоумышленникам получить доступ к средствам протокола.

Предыдущие инциденты и риски

В июне 2025 года компания по безопасности блокчейнов Hacken сообщила, что скомпрометированный закрытый ключ, связанный с контрактом с правами на чеканку, позволил злоумышленнику создать 900 миллионов токенов HAI на Ethereum и BNB Chain. Hacken сообщила, что ключ был раскрыт во время внесения архитектурных изменений в инфраструктуру своего блокчейн-моста, что позволило злоумышленнику получить около $250,000 до того, как затронутый аккаунт чеканки был отозван, а операции моста приостановлены.

Отдельные исследования также продолжают выявлять утечку закрытых ключей как один из самых устойчивых рисков безопасности в отрасли. В отчете Hacken, на который ранее ссылались crypto.news, было указано, что сбои в контроле доступа, включая утечки закрытых ключей, составили 78% убытков от взломов криптовалюты, зафиксированных в 2024 году.

Совсем недавно Zilliqa раскрыла уязвимость в своем родном приложении Ledger, которая могла позволить злоумышленникам восстанавливать закрытые ключи из публичных подписей транзакций. Сеть приостановила родные транзакции ZIL после того, как было установлено, что слабость в генерации nonce позволила восстановить затронутые ключи после сбора достаточного количества подписей.

Заключение

Zilliqa заявила, что проблема возникла из-за ее собственного приложения Ledger, а не из-за оборудования Ledger, и рекомендовала затронутым пользователям дождаться инструкций по восстановлению, а не перемещать средства немедленно.

Академические исследователи и участники криптоиндустрии также предупреждали, что безопасность закрытых ключей остается уязвимой вне традиционных атак на смарт-контракты. Исследователи из Университета Калифорнии ранее в этом году сообщили, что некоторые сторонние AI-сервисы маршрутизации могут получить доступ к конфиденциальным учетным данным, включая закрытые ключи криптовалюты и сид-фразы, поскольку они обрабатывают запросы пользователей в открытом виде.

Во время контролируемого тестирования исследователи наблюдали злонамеренное поведение со стороны нескольких маршрутизирующих сервисов и продемонстрировали, что один посредник успешно вывел эфир из тестового кошелька после получения его закрытого ключа. Хотя исследование университета не имело отношения к инциденту с Swan Treasury, исследователи пришли к выводу, что разработчики должны избегать раскрытия закрытых ключей или сид-фраз посредническим системам и вместо этого полагаться на более сильные криптографические защиты, чтобы снизить риски кражи учетных данных.