Swan Treasury perd 625 000 $ après la fuite d'une clé de signature permettant des achats de STY à prix réduit

BNB
USDT
compromission de clé privéeFuite de clé de signatairetrésorerie SwanPancakeSwapprêt éclairBNB ChainExploitSTY
2026-07-31Source: crypto.news
Swan Treasury perd 625 000 $ après la fuite d'une clé de signature permettant des achats de STY à prix réduit

Le protocole de gestion d'actifs blockchain Swan Treasury a subi une perte estimée à 625 000 $ après que des attaquants ont exploité une clé de signature hors chaîne divulguée pour acheter des jetons STY à prix fortement réduit avant de les revendre à profit.

Résumé

  • Swan Treasury a perdu environ 625 000 $ après que des attaquants ont exploité une clé de signature hors chaîne compromise sur BNB Chain.
  • L'attaquant a acheté environ 687 000 STY à une réduction de 100 fois en utilisant des signatures falsifiées et un prêt flash PancakeSwap.
  • Des signatures de réclamation et de transfert falsifiées ont permis à l'attaquant de vendre les jetons dans le pool STY/USDT pour réaliser un profit.
  • L'analyse de sécurité a révélé que les transactions ont été signées avec la clé de signature compromise du protocole plutôt que d'exploiter une faille dans la vérification des signatures.

Selon la société de sécurité blockchain Defimon Alerts, l'exploit a eu lieu sur BNB Chain après que la clé de signature hors chaîne du protocole, codée en dur comme adresse _signer dans le contrat ZhaiquanBuy, a été compromise.

L'attaquant a utilisé la clé divulguée pour générer des signatures valides pour son propre portefeuille, lui permettant de contourner les restrictions d'achat prévues par le protocole.

L'exploit de Swan Treasury repose sur une clé de signature divulguée

Defimon Alerts a déclaré que l'attaquant a manipulé la fonction buy(), qui calcule la quantité de STY qu'un utilisateur reçoit en fonction d'une valeur de réduction signée. En générant une signature valide avec le paramètre de réduction défini sur un, l'attaquant a acheté STY à environ un centième de son prix prévu.

En utilisant un prêt flash PancakeSwap d'environ 19 700 USDT, l'attaquant a acquis près de 687 000 jetons STY via le mécanisme d'achat à prix réduit.

La société de sécurité a déclaré que l'exploit ne s'est pas arrêté là. Des signatures valides ont également été falsifiées pour les fonctions claim() et transfer() du protocole sur les contrats associés, donnant à l'attaquant un accès supplémentaire à STY avant de vendre les jetons dans le pool de liquidité STY/USDT.

Après avoir débouclé la position, l'attaquant a réalisé environ 625 000 USDT de profit, selon Defimon Alerts.

STY se négociait à environ 2,87 $ au moment de l'incident, a noté l'alerte de la société.

L'analyse des transactions pointe vers une clé privée compromise

Dans son évaluation technique, Defimon Alerts a déclaré que chaque opération ecrecover observée lors de l'exploit aboutissait à l'adresse de signataire codée en dur du protocole plutôt qu'à un compte contrôlé par l'attaquant.

La société a déclaré que ce comportement indique que la clé de signature privée elle-même avait été compromise plutôt que le protocole contenant une faille dans sa logique de vérification des signatures. Parce que les signatures générées correspondaient exactement au signataire attendu, les transactions semblaient valides pour les contrats intelligents concernés.

Cette découverte réduit la cause probable de l'exploit à un accès non autorisé aux informations d'identification de signature du protocole plutôt qu'à une erreur dans le processus de vérification cryptographique.

Au moment de la publication, Swan Treasury n'avait pas expliqué publiquement comment la clé de signature avait été exposée ni si des mesures d'atténuation supplémentaires avaient été mises en œuvre.

Les compromissions de clés privées continuent de provoquer des pertes en crypto

L'incident s'ajoute à une série d'attaques cryptographiques dans lesquelles des clés privilégiées compromises, plutôt que des bugs de contrats intelligents, ont permis aux attaquants d'accéder aux fonds du protocole.

En juin 2025, la société de sécurité blockchain Hacken a révélé qu'une clé privée compromise liée à un contrat avec des privilèges de frappe avait permis à un attaquant de créer 900 millions de jetons HAI sur Ethereum et BNB Chain.

Hacken a déclaré que la clé avait été exposée alors que l'entreprise apportait des modifications architecturales à son infrastructure de pont blockchain, permettant à l'attaquant de réaliser environ 250 000 $ avant que le compte de minage affecté ne soit révoqué et que les opérations du pont ne soient suspendues.

Des recherches distinctes ont également continué à identifier l'exposition des clés privées comme l'un des risques de sécurité les plus persistants de l'industrie. Un rapport de Hacken cité par crypto.news a précédemment constaté que les défaillances de contrôle d'accès, y compris les fuites de clés privées, représentaient 78 % des pertes dues aux piratages de crypto enregistrées en 2024.

Plus récemment, Zilliqa a divulgué une faille dans son application Ledger native qui pourrait permettre à des attaquants de récupérer des clés privées à partir de signatures de transactions publiques. Le réseau a suspendu les transactions ZIL natives après avoir déterminé qu'une faiblesse dans la génération de nonce rendait possible la reconstruction des clés affectées une fois suffisamment de signatures collectées. 

Zilliqa a déclaré que le problème provenait de sa propre application Ledger plutôt que du matériel Ledger lui-même et a demandé aux utilisateurs concernés d'attendre les conseils de récupération au lieu de déplacer les fonds immédiatement.

Les chercheurs en sécurité continuent de mettre en garde contre l'exposition des clés

Les chercheurs académiques et les acteurs de l'industrie crypto ont également averti que la sécurité des clés privées reste vulnérable en dehors des exploits traditionnels de contrats intelligents.

Des chercheurs de l'Université de Californie ont rapporté plus tôt cette année que certains services de routage IA tiers étaient capables d'accéder à des informations d'identification sensibles, y compris des clés privées de crypto-monnaie et des phrases de récupération, car ils traitent les demandes des utilisateurs en texte clair. 

Lors de tests contrôlés, les chercheurs ont observé un comportement malveillant de plusieurs services de routage et ont démontré qu'un intermédiaire a réussi à vider l'Ether d'un portefeuille de test après avoir reçu sa clé privée.

Bien que l'étude universitaire ne soit pas liée à l'incident de Swan Treasury, les chercheurs ont conclu que les développeurs devraient éviter d'exposer des clés privées ou des phrases de récupération à des systèmes intermédiaires et plutôt s'appuyer sur des protections cryptographiques plus fortes pour réduire les risques de vol d'identifiants.