Utnyttelse av Swan Treasury Protokollen
Blockchain-eiendomsforvaltningsprotokollen Swan Treasury har lidd et estimert tap på $625 000 etter at angripere utnyttet en lekket off-chain signaturnøkkel for å kjøpe STY-tokens med stor rabatt, før de solgte dem for profitt. Ifølge blockchain-sikkerhetsfirmaet Defimon Alerts, fant utnyttelsen sted på BNB Chain etter at protokollens off-chain signaturnøkkel, hardkodet som signer-adressen i ZhaiquanBuy-kontrakten, ble kompromittert.
– Tap: ~$625K (2026-07-30)
Token: $STY @ $2.87
Nettverk: BNB Chain
Type: Kompromittering av privat nøkkel (lekkasje av signaturnøkkel)
Protokollens off-chain signaturnøkkel (0xdEb4…8284, hardkodet som signer i ZhaiquanBuy) ble kompromittert. Angriperen solgte STY med en signert rabatt. Angriperen brukte den lekkede nøkkelen til å generere gyldige signaturer for sin egen lommebok, noe som tillot dem å omgå protokollens tiltenkte kjøpsbegrensninger. Defimon Alerts rapporterte at angriperen manipulerte kjøpsfunksjonen, som beregner mengden STY en bruker mottar basert på en signert rabattverdi. Ved å generere en gyldig signatur med rabattparameteren satt til én, kjøpte angriperen STY til omtrent en hundredel av den tiltenkte prisen. Ved å bruke et PancakeSwap flash-lån verdt omtrent 19 700 USDT, skaffet angriperen seg nesten 687 000 STY-tokens gjennom den rabatterte kjøpsmekanismen.
Sikkerhetsfirmaet sa at utnyttelsen ikke stoppet der. Gyldige signaturer ble også forfalsket for protokollens krav- og overføringsfunksjoner på relaterte kontrakter, noe som ga angriperen ytterligere tilgang til STY før de solgte tokenene inn i STY/USDT likviditetspoolen. Etter å ha avviklet posisjonen, realiserte angriperen omtrent 625 000 USDT i profitt, ifølge Defimon Alerts. STY ble handlet til omtrent $2.87 på tidspunktet for hendelsen, bemerket firmaets varsel.
Teknisk Vurdering og Sikkerhetsimplikasjoner
I sin tekniske vurdering sa Defimon Alerts at hver ecrecover-operasjon observert under utnyttelsen ble løst til protokollens hardkodede signaturadresse i stedet for noen angriper-kontrollert konto. Firmaet sa at denne oppførselen indikerer at den private signaturnøkkelen selv hadde blitt kompromittert, i stedet for at protokollen inneholdt en feil i sin signaturverifiseringslogikk. Fordi de genererte signaturene nøyaktig matchet den forventede signeren, så transaksjonene gyldige ut for de berørte smarte kontraktene.
Funnene snevrer inn den sannsynlige årsaken til utnyttelsen til uautorisert tilgang til protokollens signeringslegitimasjon, i stedet for en feil i den kryptografiske verifiseringsprosessen. På tidspunktet for publisering hadde ikke Swan Treasury offentlig forklart hvordan signaturnøkkelen ble eksponert eller om ytterligere tiltak hadde blitt implementert. Hendelsen legger til en serie med kryptangrep der kompromitterte privilegerte nøkler, i stedet for feil i smarte kontrakter, tillot angripere å få tilgang til protokollens midler.
Andre Sikkerhetshendelser i Kryptovaluta
I juni 2025 avslørte blockchain-sikkerhetsselskapet Hacken at en kompromittert privat nøkkel knyttet til en kontrakt med myntingsprivilegier gjorde det mulig for en angriper å opprette 900 millioner HAI-tokens på tvers av Ethereum og BNB Chain. Hacken sa at nøkkelen ble eksponert mens selskapet gjorde arkitektoniske endringer i sin blockchain-broinfrastruktur, noe som gjorde det mulig for angriperen å realisere omtrent $250 000 før den berørte myntingskontoen ble tilbakekalt og brooperasjoner ble satt på pause.
Separat forskning har også fortsatt å identifisere eksponering av private nøkler som en av bransjens mest vedvarende sikkerhetsrisikoer. En Hacken-rapport sitert av crypto.news fant tidligere at feil i tilgangskontroll, inkludert lekkasje av private nøkler, utgjorde 78 % av kryptohacktapene registrert i løpet av 2024. Mer nylig avslørte Zilliqa en feil i sin native Ledger-applikasjon som kunne tillate angripere å gjenvinne private nøkler fra offentlige transaksjons-signaturer.
Nettverket suspenderte native ZIL-transaksjoner etter å ha fastslått at en svakhet i nonce-generering gjorde det mulig å rekonstruere berørte nøkler når tilstrekkelig mange signaturer var samlet. Zilliqa sa at problemet stammet fra sin egen Ledger-applikasjon i stedet for Ledger-maskinvaren selv, og instruerte berørte brukere om å vente på gjenopprettingsveiledning i stedet for å flytte midler umiddelbart.
Fremtidige Sikkerhetstiltak
Akademiske forskere og aktører i kryptobransjen har også advart om at sikkerheten til private nøkler fortsatt er sårbar utenfor tradisjonelle smarte kontraktsutnyttelser. Forskere fra University of California rapporterte tidligere i år at noen tredjeparts AI-rutetjenester var i stand til å få tilgang til sensitive legitimasjoner, inkludert kryptovaluta private nøkler og frøfraser, fordi de behandler brukerforespørslene i klartekst.
Under kontrollerte tester observerte forskerne ondsinnet atferd fra flere rutetjenester og demonstrerte at en mellommann klarte å tømme Ether fra en testlommebok etter å ha mottatt dens private nøkkel. Selv om universitetsstudien ikke var relatert til Swan Treasury-hendelsen, konkluderte forskerne med at utviklere bør unngå å eksponere private nøkler eller frøfraser til mellomliggende systemer, og i stedet stole på sterkere kryptografiske beskyttelser for å redusere risikoen for tyveri av legitimasjoner.