Crypto Prices

Swan Treasury menettää 625 000 dollaria vuotaneen allekirjoittajan avaimen vuoksi, mikä mahdollistaa alennettujen STY-ostojen tekemisen

31 heinäkuun, 2026

Blockchain-omaisuuden hallintaprotokolla Swan Treasury

Swan Treasury on kärsinyt arviolta 625 000 dollarin tappion, kun hyökkääjät hyödyntivät vuotanutta off-chain-allekirjoittajan avainta ostaakseen STY-tokeneita merkittävästi alennettuun hintaan ennen niiden myymistä voitolla. Blockchain-turvayrityksen Defimon Alerts mukaan hyökkäys tapahtui BNB Chainilla sen jälkeen, kun protokollan off-chain-allekirjoittajan avain, joka oli kovakoodattu signer-osoitteeksi ZhaiquanBuy-sopimuksessa, oli vaarantunut.

Hyökkäyksen yksityiskohdat

Tappio oli noin 625 000 dollaria (30. heinäkuuta 2026). Token: $STY @ $2.87, Verkko: BNB Chain, Tyyppi: Yksityisen avaimen vaarantuminen (allekirjoittajan avaimen vuoto). Protokollan off-chain-allekirjoittajan avain (0xdEb4…8284, kovakoodattu signeriksi ZhaiquanBuy:ssa) oli vaarantunut. Hyökkääjä myi STY:tä allekirjoitetulla alennuksella.

Hyökkääjä käytti vuotanutta avainta luodakseen voimassa olevia allekirjoituksia omalle lompakolleen, mikä mahdollisti heidän ohittaa protokollan tarkoitetut ostorajoitukset.

Defimon Alerts kertoi, että hyökkääjä manipuloi osto-funktiota, joka laskee, kuinka paljon STY:tä käyttäjä saa allekirjoitetun alennusarvon perusteella. Luomalla voimassa olevan allekirjoituksen, jossa alennusparametri oli asetettu yhdeksi, hyökkääjä osti STY:tä noin sadannen osan sen tarkoitetusta hinnasta. Käyttämällä PancakeSwapin pikaluottoa, jonka arvo oli noin 19 700 USDT, hyökkääjä hankki lähes 687 000 STY-tokenia alennettujen ostomekanismien kautta.

Hyökkäyksen seuraukset

Turvayritys kertoi, että hyökkäys ei jäänyt tähän. Voimassa olevia allekirjoituksia myös väärennettiin protokollan vaatimusten ja siirtojen toimintoihin liittyvissä sopimuksissa, mikä antoi hyökkääjälle lisäoikeuden STY:hen ennen tokenien myymistä STY/USDT-likviditeettialtaaseen. Kun hyökkääjä purki aseman, hän sai noin 625 000 USDT voittoa, Defimon Alerts kertoi.

STY:n kauppahinta oli noin 2,87 dollaria tapahtumahetkellä, yrityksen ilmoitus huomautti.

Teknillisessä arvioinnissaan Defimon Alerts sanoi, että jokainen ecrecover-toiminto, joka havaittiin hyökkäyksen aikana, ratkaisi protokollan kovakoodattuun allekirjoittajan osoitteeseen eikä mihinkään hyökkääjän hallitsemaan tiliin. Tämä käyttäytyminen viittaa siihen, että itse yksityinen allekirjoittajan avain oli vaarantunut sen sijaan, että protokollassa olisi ollut virhe allekirjoituksen tarkistamislogiikassa.

Yksityisten avainten turvallisuus

Julkaisun aikaan Swan Treasury ei ollut julkisesti selittänyt, kuinka allekirjoittajan avain oli paljastunut tai oliko lisätoimenpiteitä toteutettu. Tapaus lisää sarjaa kryptohyökkäyksiä, joissa vaarantuneet etuoikeutetut avaimet, eivätkä älysopimusten virheet, mahdollistivat hyökkääjien pääsyn protokollan varoihin.

Kesäkuussa 2025 blockchain-turvayritys Hacken paljasti, että vaarantunut yksityinen avain, joka liittyi sopimukseen, jolla oli minttausoikeudet, mahdollisti hyökkääjän luoda 900 miljoonaa HAI-tokenia Ethereumilla ja BNB Chainilla. Hacken kertoi, että avain paljastui, kun yritys teki arkkitehtonisia muutoksia blockchain-sillan infrastruktuuriinsa, mikä mahdollisti hyökkääjän saada noin 250 000 dollaria ennen kuin asianomainen minttaustili peruttiin ja sillan toiminnot keskeytettiin.

Erilliset tutkimukset ovat myös jatkaneet yksityisten avainten paljastumisen tunnistamista yhtenä alan pysyvimmistä turvallisuusriskeistä. Hackenin raportti, jota crypto.news aiemmin siteerasi, havaitsi, että pääsynhallintavirheet, mukaan lukien yksityisten avainten vuodot, aiheuttivat 78 % kryptohyökkäysten tappioista, jotka kirjattiin vuonna 2024.

Äskettäin Zilliqa paljasti virheen omassa Ledger-sovelluksessaan, joka voisi mahdollistaa hyökkääjien palauttaa yksityisiä avaimia julkisista tapahtumaallekirjoituksista. Verkko keskeytti natiivien ZIL-tapahtumien käsittelyn sen jälkeen, kun se totesi, että nonce-generaation heikkous mahdollisti asianomaisten avainten uudelleenrakentamisen, kun tarpeeksi allekirjoituksia oli kerätty.

Zilliqa kertoi, että ongelma johtui sen omasta Ledger-sovelluksesta eikä Ledger-laitteistosta ja ohjeisti asianomaisia käyttäjiä odottamaan palautusohjeita sen sijaan, että siirtäisivät varoja heti.

Akateemiset tutkijat ja kryptoteollisuuden toimijat ovat myös varoittaneet, että yksityisten avainten turvallisuus on edelleen haavoittuva perinteisten älysopimus hyökkäysten ulkopuolella. Kalifornian yliopiston tutkijat raportoivat aiemmin tänä vuonna, että jotkut kolmannen osapuolen AI-reitityspalvelut pystyivät pääsemään käsiksi arkaluontoisiin valtuuksiin, mukaan lukien kryptovaluuttojen yksityiset avaimet ja siemenlauseet, koska ne käsittelevät käyttäjien pyyntöjä selkokielisesti.

Hallitusessa testauksessa tutkijat havaitsivat useiden reitityspalveluiden haitallista käyttäytymistä ja osoittivat, että yksi välikäsi onnistui tyhjentämään Etheriä testilompakosta saatuaan sen yksityisen avaimen. Vaikka yliopiston tutkimus ei liittynyt Swan Treasury -tapaukseen, tutkijat päättelivät, että kehittäjien tulisi välttää yksityisten avainten tai siemenlauseiden paljastamista välikäsi järjestelmille ja sen sijaan luottaa vahvempiin kryptografisiin suojauksiin vähentääkseen valtuuksien varastamisen riskejä.

Uusimmat käyttäjältä Blog

ESMA julkaisee uutiskirjeensä viimeisimmän painoksen

MiCA:n Siirtymäkauden Päättyminen Tämä painos avautuu lausunnolla MiCA:n siirtymäkauden päättymisestä, jossa kehotetaan valtuuttamattomia kryptovarantojen palveluntarjoajia lopettamaan toimintansa järjestelmällisesti samalla suojellen asiakkaiden etuja ja markkinoiden eheyttä. Tärkeimmät Uutiset Tärkeimmät uutiset sisältävät lopullisen raportin

Bhutan valitsee 3iQ:n hallinnoimaan osan Bitcoin-varastostaan

Bhutanin Gelephu Mindfulness City ja 3iQ Bhutanin Gelephu Mindfulness City on nimittänyt kanadalaisen digitaalisten varojen hallinnoijan 3iQ:n 30. heinäkuuta hallinnoimaan erityistä mandaattia, joka perustuu osaan sen Bitcoin-varastosta. Sopimus tukee kansallista tavoitetta kohdistaa

Quantum Solutions myy 1,000 ETH AI-laajentumista varten

Quantum Solutionsin ETH-myynti Quantum Solutions myi 1,000 ETH:ta 1,903 miljoonalla dollarilla 30. heinäkuuta tytäryhtiönsä, GPT Pals Studio Limitedin, kautta. Tokiossa listattu yritys aikoo ohjata myynnistä saadut varat AI Infrastructure Data Center -liiketoimintaansa.

Coldcard Mk3 -varoitus liittyen 38 miljoonan dollarin Bitcoin-vetäytymiseen

Coinkite varoittaa Coldcard Mk3 -käyttäjiä Coinkite varoitti Coldcard Mk3 -käyttäjiä 30. heinäkuuta siirtämään Bitcoinia lompakoista, joiden siemenlauseet on luotu ongelmallisella laiteohjelmistolla. Kanadalainen laitteistovalmistaja ilmoitti, että laiteohjelmistolla 4.0.1 tai myöhemmillä Mk3-versioilla, aina versioon

Senaattori Blumenthal: Kryptovaluutta on rikollisten valuutta

Senaattori Blumenthalin kritiikki kryptovaluuttoja kohtaan Senaattori Richard Blumenthal on jälleen kerran esittänyt voimakasta kritiikkiä kryptovaluuttateollisuutta kohtaan. Torstaina X:ssä julkaistussa viestissään hän totesi, että ”krypto on rikollisten valinta”, kommentoidessaan multimiljoonan dollarin romanssihuijauksen uhrin