El protocolo de gestión de activos blockchain Swan Treasury ha sufrido una pérdida estimada de 625.000 dólares después de que los atacantes explotaran una clave de firmante fuera de cadena filtrada para comprar tokens STY con un gran descuento antes de venderlos para obtener ganancias.
Resumen
- Swan Treasury perdió alrededor de 625.000 dólares después de que los atacantes explotaran una clave de firmante fuera de cadena comprometida en BNB Chain.
- El atacante compró alrededor de 687.000 STY con un descuento de 100 veces utilizando firmas falsificadas y un préstamo flash de PancakeSwap.
- Las firmas falsificadas de reclamación y transferencia permitieron al atacante vender los tokens en el pool STY/USDT para obtener ganancias.
- El análisis de seguridad encontró que las transacciones fueron firmadas con la clave de firmante comprometida del protocolo en lugar de explotar una falla en la verificación de firmas.
Según la firma de seguridad blockchain Defimon Alerts, la explotación ocurrió en BNB Chain después de que la clave de firmante fuera de cadena del protocolo, codificada como la dirección _signer en el contrato ZhaiquanBuy, fuera comprometida.
El atacante utilizó la clave filtrada para generar firmas válidas para su propia billetera, lo que le permitió eludir las restricciones de compra previstas por el protocolo.
La explotación de Swan Treasury dependió de una clave de firmante filtrada
Defimon Alerts dijo que el atacante manipuló la función buy(), que calcula la cantidad de STY que recibe un usuario basándose en un valor de descuento firmado. Al generar una firma válida con el parámetro de descuento establecido en uno, el atacante compró STY a aproximadamente una centésima parte de su precio previsto.
Utilizando un préstamo flash de PancakeSwap por valor de aproximadamente 19.700 USDT, el atacante adquirió casi 687.000 tokens STY a través del mecanismo de compra con descuento.
La firma de seguridad dijo que la explotación no se detuvo allí. También se falsificaron firmas válidas para las funciones claim() y transfer() del protocolo en contratos relacionados, lo que dio al atacante acceso adicional a STY antes de vender los tokens en el pool de liquidez STY/USDT.
Después de deshacer la posición, el atacante obtuvo aproximadamente 625.000 USDT de ganancia, según Defimon Alerts.
STY se negociaba a aproximadamente $2.87 en el momento del incidente, señaló la alerta de la firma.
El análisis de transacciones apunta a una clave privada comprometida
En su evaluación técnica, Defimon Alerts dijo que cada operación ecrecover observada durante la explotación se resolvió a la dirección de firmante codificada del protocolo en lugar de cualquier cuenta controlada por el atacante.
La firma dijo que este comportamiento indica que la clave de firmante privada en sí había sido comprometida en lugar de que el protocolo contuviera una falla en su lógica de verificación de firmas. Debido a que las firmas generadas coincidían exactamente con el firmante esperado, las transacciones parecían válidas para los contratos inteligentes afectados.
El hallazgo reduce la causa probable de la explotación a un acceso no autorizado a las credenciales de firma del protocolo en lugar de un error en el proceso de verificación criptográfica.
Al momento de la publicación, Swan Treasury no había explicado públicamente cómo se expuso la clave de firmante o si se habían implementado medidas de mitigación adicionales.
Los compromisos de claves privadas continúan impulsando pérdidas en criptomonedas
El incidente se suma a una serie de ataques criptográficos en los que claves privilegiadas comprometidas, en lugar de errores en contratos inteligentes, permitieron a los atacantes acceder a los fondos del protocolo.
En junio de 2025, la empresa de seguridad blockchain Hacken reveló que una clave privada comprometida vinculada a un contrato con privilegios de acuñación permitió a un atacante crear 900 millones de tokens HAI en Ethereum y BNB Chain.
Hacken dijo que la clave fue expuesta mientras la empresa realizaba cambios arquitectónicos en su infraestructura de puente blockchain, lo que permitió al atacante obtener alrededor de $250,000 antes de que la cuenta de acuñación afectada fuera revocada y las operaciones del puente se detuvieran.
Investigaciones separadas también han continuado identificando la exposición de claves privadas como uno de los riesgos de seguridad más persistentes de la industria. Un informe de Hacken citado por crypto.news encontró anteriormente que las fallas de control de acceso, incluidas las fugas de claves privadas, representaron el 78% de las pérdidas por hackeos de criptomonedas registradas durante 2024.
Más recientemente, Zilliqa reveló una falla en su aplicación nativa de Ledger que podría permitir a los atacantes recuperar claves privadas a partir de firmas de transacciones públicas. La red suspendió las transacciones nativas de ZIL después de determinar que una debilidad en la generación de nonce hacía posible reconstruir las claves afectadas una vez que se hubieran recopilado suficientes firmas.
Zilliqa dijo que el problema se originó en su propia aplicación de Ledger, no en el hardware de Ledger, e indicó a los usuarios afectados que esperaran las instrucciones de recuperación en lugar de mover fondos de inmediato.
Los investigadores de seguridad continúan advirtiendo sobre la exposición de claves
Investigadores académicos y actores de la industria de criptomonedas también han advertido que la seguridad de las claves privadas sigue siendo vulnerable fuera de los exploits tradicionales de contratos inteligentes.
Investigadores de la Universidad de California informaron a principios de este año que algunos servicios de enrutamiento de IA de terceros eran capaces de acceder a credenciales sensibles, incluidas claves privadas de criptomonedas y frases semilla, porque procesan las solicitudes de los usuarios en texto plano.
Durante pruebas controladas, los investigadores observaron comportamiento malicioso en varios servicios de enrutamiento y demostraron que un intermediario logró drenar Ether de una billetera de prueba después de recibir su clave privada.
Aunque el estudio universitario no estaba relacionado con el incidente de Swan Treasury, los investigadores concluyeron que los desarrolladores deberían evitar exponer claves privadas o frases semilla a sistemas intermediarios y, en cambio, depender de protecciones criptográficas más sólidas para reducir los riesgos de robo de credenciales.






