Swan Treasury perde US$ 625 mil após vazamento de chave de assinatura permitir compras com desconto de STY

BNB
USDT
comprometimento de chave privadavazamento de chave de assinanteTesouraria SwanPancakeSwapempréstimo relâmpagoBNB ChainexploraçãoSTY
2026-07-31Fonte: crypto.news
Swan Treasury perde US$ 625 mil após vazamento de chave de assinatura permitir compras com desconto de STY

O protocolo de gestão de ativos blockchain Swan Treasury sofreu uma perda estimada de US$ 625.000 depois que invasores exploraram uma chave de assinatura off-chain vazada para comprar tokens STY com um grande desconto antes de vendê-los com lucro.

Resumo

  • Swan Treasury perdeu cerca de US$ 625.000 depois que invasores exploraram uma chave de assinatura off-chain comprometida na BNB Chain.
  • O invasor comprou cerca de 687.000 STY com um desconto de 100 vezes usando assinaturas forjadas e um empréstimo flash da PancakeSwap.
  • Assinaturas forjadas de reivindicação e transferência permitiram que o invasor vendesse os tokens no pool STY/USDT com lucro.
  • A análise de segurança descobriu que as transações foram assinadas com a chave de assinatura comprometida do protocolo, em vez de explorar uma falha na verificação de assinatura.

De acordo com a empresa de segurança blockchain Defimon Alerts, a exploração ocorreu na BNB Chain depois que a chave de assinatura off-chain do protocolo, codificada como endereço _signer no contrato ZhaiquanBuy, foi comprometida.

O invasor usou a chave vazada para gerar assinaturas válidas para sua própria carteira, permitindo que ele contornasse as restrições de compra pretendidas pelo protocolo.

Exploração da Swan Treasury dependeu de chave de assinatura vazada

A Defimon Alerts disse que o invasor manipulou a função buy(), que calcula a quantidade de STY que um usuário recebe com base em um valor de desconto assinado. Ao gerar uma assinatura válida com o parâmetro de desconto definido como um, o invasor comprou STY a aproximadamente um centésimo do preço pretendido.

Usando um empréstimo flash da PancakeSwap no valor de cerca de 19.700 USDT, o invasor adquiriu quase 687.000 tokens STY por meio do mecanismo de compra com desconto.

A empresa de segurança disse que a exploração não parou por aí. Assinaturas válidas também foram forjadas para as funções claim() e transfer() do protocolo em contratos relacionados, dando ao invasor acesso adicional ao STY antes de vender os tokens no pool de liquidez STY/USDT.

Após desfazer a posição, o invasor obteve cerca de 625.000 USDT de lucro, de acordo com a Defimon Alerts.

O STY era negociado a aproximadamente US$ 2,87 no momento do incidente, observou o alerta da empresa.

Análise de transações aponta para chave privada comprometida

Em sua avaliação técnica, a Defimon Alerts disse que toda operação ecrecover observada durante a exploração resolveu para o endereço de assinante codificado do protocolo, em vez de qualquer conta controlada pelo invasor.

A empresa disse que esse comportamento indica que a própria chave de assinatura privada foi comprometida, em vez de o protocolo conter uma falha em sua lógica de verificação de assinatura. Como as assinaturas geradas correspondiam exatamente ao assinante esperado, as transações pareciam válidas para os contratos inteligentes afetados.

A descoberta restringe a causa provável da exploração ao acesso não autorizado às credenciais de assinatura do protocolo, em vez de um erro no processo de verificação criptográfica.

No momento da publicação, a Swan Treasury não havia explicado publicamente como a chave de assinatura foi exposta ou se medidas adicionais de mitigação foram implementadas.

Comprometimentos de chave privada continuam a impulsionar perdas em criptomoedas

O incidente se soma a uma série de ataques cripto em que chaves privilegiadas comprometidas, em vez de bugs em contratos inteligentes, permitiram que invasores acessassem fundos do protocolo.

Em junho de 2025, a empresa de segurança blockchain Hacken divulgou que uma chave privada comprometida ligada a um contrato com privilégios de cunhagem permitiu que um invasor criasse 900 milhões de tokens HAI na Ethereum e na BNB Chain.

A Hacken disse que a chave foi exposta enquanto a empresa fazia mudanças arquitetônicas em sua infraestrutura de ponte de blockchain, permitindo que o atacante percebesse cerca de US$ 250.000 antes que a conta de mineração afetada fosse revogada e as operações da ponte fossem pausadas.

Pesquisas separadas também continuaram a identificar a exposição de chaves privadas como um dos riscos de segurança mais persistentes da indústria. Um relatório da Hacken citado pelo crypto.news descobriu anteriormente que falhas de controle de acesso, incluindo vazamentos de chaves privadas, foram responsáveis por 78% das perdas por hacks de criptomoedas registradas durante 2024.

Mais recentemente, a Zilliqa divulgou uma falha em seu aplicativo Ledger nativo que poderia permitir que atacantes recuperassem chaves privadas a partir de assinaturas de transações públicas. A rede suspendeu transações nativas de ZIL depois de determinar que uma fraqueza na geração de nonce tornava possível reconstruir chaves afetadas uma vez que assinaturas suficientes tivessem sido coletadas.

A Zilliqa disse que o problema originou-se de seu próprio aplicativo Ledger, e não do hardware Ledger em si, e instruiu os usuários afetados a aguardar orientações de recuperação em vez de mover fundos imediatamente.

Pesquisadores de segurança continuam alertando sobre exposição de chaves

Pesquisadores acadêmicos e players da indústria de criptomoedas também alertaram que a segurança das chaves privadas permanece vulnerável fora das explorações tradicionais de contratos inteligentes.

Pesquisadores da Universidade da Califórnia relataram no início deste ano que alguns serviços de roteamento de IA de terceiros eram capazes de acessar credenciais sensíveis, incluindo chaves privadas de criptomoedas e frases-semente, porque processam solicitações de usuários em texto simples.

Durante testes controlados, os pesquisadores observaram comportamento malicioso de vários serviços de roteamento e demonstraram que um intermediário conseguiu drenar Ether de uma carteira de teste após receber sua chave privada.

Embora o estudo universitário não estivesse relacionado ao incidente do Swan Treasury, os pesquisadores concluíram que os desenvolvedores devem evitar expor chaves privadas ou frases-semente a sistemas intermediários e, em vez disso, confiar em proteções criptográficas mais fortes para reduzir os riscos de roubo de credenciais.