Blockchain-aktivforvaltningsprotokollen Swan Treasury lider tab
Blockchain-aktivforvaltningsprotokollen Swan Treasury har lidt et anslået tab på $625.000, efter at angribere udnyttede en lækket off-chain signer-nøgle til at købe STY-tokens til en betydelig rabat, før de solgte dem med fortjeneste. Ifølge blockchain-sikkerhedsfirmaet Defimon Alerts fandt udnyttelsen sted på BNB Chain, efter at protokollens off-chain signer-nøgle, hardkodet som signer-adressen i ZhaiquanBuy-kontrakten, blev kompromitteret.
– Tab: ~$625.000 (2026-07-30)
Token: $STY @ $2.87
Netværk: BNB Chain
Type: Privat nøglekompromittering (signer-nøglelækage)
Protokollens off-chain signer-nøgle (0xdEb4…8284, hardkodet som signer i ZhaiquanBuy) blev kompromitteret. Angriberen brugte den lækkede nøgle til at generere gyldige signaturer til deres egen wallet, hvilket gjorde det muligt for dem at omgå protokollens tilsigtede købsrestriktioner. Defimon Alerts sagde, at angriberen manipulerede købsfunktionen, som beregner mængden af STY, en bruger modtager baseret på en underskreven rabatværdi. Ved at generere en gyldig signatur med rabatparameteren sat til én, købte angriberen STY til cirka en hundrededel af den tilsigtede pris. Ved at bruge et PancakeSwap flash-lån på cirka 19.700 USDT erhvervede angriberen næsten 687.000 STY-tokens gennem den rabatterede købsmekanisme.
Sikkerhedsfirmaet sagde, at udnyttelsen ikke stoppede der. Gyldige signaturer blev også forfalsket til protokollens krav og overførselsfunktioner på relaterede kontrakter, hvilket gav angriberen yderligere adgang til STY, før de solgte tokens ind i STY/USDT likviditetspuljen. Efter at have afviklet positionen realiserede angriberen omkring 625.000 USDT i fortjeneste, ifølge Defimon Alerts. STY blev handlet til cirka $2.87 på tidspunktet for hændelsen, bemærkede firmaets alert.
Teknisk vurdering og konsekvenser
I sin tekniske vurdering sagde Defimon Alerts, at hver ecrecover-operation observeret under udnyttelsen blev løst til protokollens hardkodede signer-adresse i stedet for en angriber-kontrolleret konto. Firmaet sagde, at denne adfærd indikerer, at den private signer-nøgle selv var blevet kompromitteret, i stedet for at protokollen indeholdt en fejl i sin signaturverifikationslogik. Fordi de genererede signaturer matchede den forventede signer præcist, blev transaktionerne anset for gyldige i forhold til de berørte smarte kontrakter.
Fundet indsnævrer den sandsynlige årsag til udnyttelsen til uautoriseret adgang til protokollens signeringslegitimationer snarere end en fejl i den kryptografiske verifikationsproces. På tidspunktet for offentliggørelsen havde Swan Treasury ikke offentligt forklaret, hvordan signer-nøglen blev eksponeret, eller om der var implementeret yderligere afbødningstiltag. Hændelsen tilføjer en række kryptovalutaangreb, hvor kompromitterede privilegerede nøgler, snarere end fejl i smarte kontrakter, gjorde det muligt for angribere at få adgang til protokolens midler.
Relaterede hændelser og sikkerhedsrisici
I juni 2025 afslørede blockchain-sikkerhedsselskabet Hacken, at en kompromitteret privat nøgle knyttet til en kontrakt med minting-rettigheder gjorde det muligt for en angriber at oprette 900 millioner HAI-tokens på tværs af Ethereum og BNB Chain. Hacken sagde, at nøglen blev eksponeret, mens virksomheden foretog arkitektoniske ændringer til sin blockchain-broinfrastruktur, hvilket gjorde det muligt for angriberen at realisere omkring $250.000, før den berørte minting-konto blev tilbagekaldt, og brooperationer blev sat på pause.
Separat forskning har også fortsat med at identificere eksponering af private nøgler som en af branchens mest vedholdende sikkerhedsrisici. En Hacken-rapport citeret af crypto.news fandt tidligere, at fejl i adgangskontrol, herunder lækager af private nøgler, stod for 78% af kryptovaluta-hacktab registreret i 2024. For nylig afslørede Zilliqa en fejl i sin native Ledger-applikation, der kunne tillade angribere at genoprette private nøgler fra offentlige transaktionssignaturer. Netværket suspenderede native ZIL-transaktioner efter at have fastslået, at en svaghed i nonce-genereringen gjorde det muligt at rekonstruere berørte nøgler, når der var indsamlet tilstrækkeligt med signaturer. Zilliqa sagde, at problemet stammede fra deres egen Ledger-applikation snarere end Ledger-hardware selv og instruerede berørte brugere om at vente på genopretningsvejledning i stedet for straks at flytte midler.
Akademiske forskere og aktører i kryptovalutaindustrien har ligeledes advaret om, at sikkerheden for private nøgler forbliver sårbar over for traditionelle angreb på smarte kontrakter. Forskere fra University of California rapporterede tidligere i år, at nogle tredjeparts AI-routingtjenester var i stand til at få adgang til følsomme legitimationsoplysninger, herunder kryptovaluta-private nøgler og seed phrases, fordi de behandler brugerforespørgsler i klartekst. Under kontrolleret test observerede forskerne ondsindet adfærd fra flere routingtjenester og demonstrerede, at en mellemmand med succes drænede Ether fra en testwallet efter at have modtaget dens private nøgle. Selvom universitetsstudiet ikke var relateret til Swan Treasury-hændelsen, konkluderede forskerne, at udviklere bør undgå at eksponere private nøgler eller seed phrases til mellemsystemer og i stedet stole på stærkere kryptografiske beskyttelser for at reducere risikoen for tyveri af legitimationsoplysninger.