Blockchain-omaisuuden hallintaprotokolla Swan Treasury
Swan Treasury on kärsinyt arviolta 625 000 dollarin tappion, kun hyökkääjät hyödyntivät vuotanutta off-chain-allekirjoittajan avainta ostaakseen STY-tokeneita merkittävästi alennettuun hintaan ennen niiden myymistä voitolla. Blockchain-turvayrityksen Defimon Alerts mukaan hyökkäys tapahtui BNB Chainilla sen jälkeen, kun protokollan off-chain-allekirjoittajan avain, joka oli kovakoodattu signer-osoitteeksi ZhaiquanBuy-sopimuksessa, oli vaarantunut.
Hyökkäyksen yksityiskohdat
Tappio oli noin 625 000 dollaria (30. heinäkuuta 2026). Token: $STY @ $2.87, Verkko: BNB Chain, Tyyppi: Yksityisen avaimen vaarantuminen (allekirjoittajan avaimen vuoto). Protokollan off-chain-allekirjoittajan avain (0xdEb4…8284, kovakoodattu signeriksi ZhaiquanBuy:ssa) oli vaarantunut. Hyökkääjä myi STY:tä allekirjoitetulla alennuksella.
Hyökkääjä käytti vuotanutta avainta luodakseen voimassa olevia allekirjoituksia omalle lompakolleen, mikä mahdollisti heidän ohittaa protokollan tarkoitetut ostorajoitukset.
Defimon Alerts kertoi, että hyökkääjä manipuloi osto-funktiota, joka laskee, kuinka paljon STY:tä käyttäjä saa allekirjoitetun alennusarvon perusteella. Luomalla voimassa olevan allekirjoituksen, jossa alennusparametri oli asetettu yhdeksi, hyökkääjä osti STY:tä noin sadannen osan sen tarkoitetusta hinnasta. Käyttämällä PancakeSwapin pikaluottoa, jonka arvo oli noin 19 700 USDT, hyökkääjä hankki lähes 687 000 STY-tokenia alennettujen ostomekanismien kautta.
Hyökkäyksen seuraukset
Turvayritys kertoi, että hyökkäys ei jäänyt tähän. Voimassa olevia allekirjoituksia myös väärennettiin protokollan vaatimusten ja siirtojen toimintoihin liittyvissä sopimuksissa, mikä antoi hyökkääjälle lisäoikeuden STY:hen ennen tokenien myymistä STY/USDT-likviditeettialtaaseen. Kun hyökkääjä purki aseman, hän sai noin 625 000 USDT voittoa, Defimon Alerts kertoi.
STY:n kauppahinta oli noin 2,87 dollaria tapahtumahetkellä, yrityksen ilmoitus huomautti.
Teknillisessä arvioinnissaan Defimon Alerts sanoi, että jokainen ecrecover-toiminto, joka havaittiin hyökkäyksen aikana, ratkaisi protokollan kovakoodattuun allekirjoittajan osoitteeseen eikä mihinkään hyökkääjän hallitsemaan tiliin. Tämä käyttäytyminen viittaa siihen, että itse yksityinen allekirjoittajan avain oli vaarantunut sen sijaan, että protokollassa olisi ollut virhe allekirjoituksen tarkistamislogiikassa.
Yksityisten avainten turvallisuus
Julkaisun aikaan Swan Treasury ei ollut julkisesti selittänyt, kuinka allekirjoittajan avain oli paljastunut tai oliko lisätoimenpiteitä toteutettu. Tapaus lisää sarjaa kryptohyökkäyksiä, joissa vaarantuneet etuoikeutetut avaimet, eivätkä älysopimusten virheet, mahdollistivat hyökkääjien pääsyn protokollan varoihin.
Kesäkuussa 2025 blockchain-turvayritys Hacken paljasti, että vaarantunut yksityinen avain, joka liittyi sopimukseen, jolla oli minttausoikeudet, mahdollisti hyökkääjän luoda 900 miljoonaa HAI-tokenia Ethereumilla ja BNB Chainilla. Hacken kertoi, että avain paljastui, kun yritys teki arkkitehtonisia muutoksia blockchain-sillan infrastruktuuriinsa, mikä mahdollisti hyökkääjän saada noin 250 000 dollaria ennen kuin asianomainen minttaustili peruttiin ja sillan toiminnot keskeytettiin.
Erilliset tutkimukset ovat myös jatkaneet yksityisten avainten paljastumisen tunnistamista yhtenä alan pysyvimmistä turvallisuusriskeistä. Hackenin raportti, jota crypto.news aiemmin siteerasi, havaitsi, että pääsynhallintavirheet, mukaan lukien yksityisten avainten vuodot, aiheuttivat 78 % kryptohyökkäysten tappioista, jotka kirjattiin vuonna 2024.
Äskettäin Zilliqa paljasti virheen omassa Ledger-sovelluksessaan, joka voisi mahdollistaa hyökkääjien palauttaa yksityisiä avaimia julkisista tapahtumaallekirjoituksista. Verkko keskeytti natiivien ZIL-tapahtumien käsittelyn sen jälkeen, kun se totesi, että nonce-generaation heikkous mahdollisti asianomaisten avainten uudelleenrakentamisen, kun tarpeeksi allekirjoituksia oli kerätty.
Zilliqa kertoi, että ongelma johtui sen omasta Ledger-sovelluksesta eikä Ledger-laitteistosta ja ohjeisti asianomaisia käyttäjiä odottamaan palautusohjeita sen sijaan, että siirtäisivät varoja heti.
Akateemiset tutkijat ja kryptoteollisuuden toimijat ovat myös varoittaneet, että yksityisten avainten turvallisuus on edelleen haavoittuva perinteisten älysopimus hyökkäysten ulkopuolella. Kalifornian yliopiston tutkijat raportoivat aiemmin tänä vuonna, että jotkut kolmannen osapuolen AI-reitityspalvelut pystyivät pääsemään käsiksi arkaluontoisiin valtuuksiin, mukaan lukien kryptovaluuttojen yksityiset avaimet ja siemenlauseet, koska ne käsittelevät käyttäjien pyyntöjä selkokielisesti.
Hallitusessa testauksessa tutkijat havaitsivat useiden reitityspalveluiden haitallista käyttäytymistä ja osoittivat, että yksi välikäsi onnistui tyhjentämään Etheriä testilompakosta saatuaan sen yksityisen avaimen. Vaikka yliopiston tutkimus ei liittynyt Swan Treasury -tapaukseen, tutkijat päättelivät, että kehittäjien tulisi välttää yksityisten avainten tai siemenlauseiden paljastamista välikäsi järjestelmille ja sen sijaan luottaa vahvempiin kryptografisiin suojauksiin vähentääkseen valtuuksien varastamisen riskejä.