Swan Treasury втрачає $625K через витік ключа підписанта, що дозволив купувати STY зі знижкою

BNB
USDT
компрометація приватного ключаВитік ключа підписувачаSwan TreasuryPancakeSwapFlash LoanBNB ChainЕксплойтSTY
2026-07-31Джерело: crypto.news
Swan Treasury втрачає $625K через витік ключа підписанта, що дозволив купувати STY зі знижкою

Протокол управління блокчейн-активами Swan Treasury зазнав збитків приблизно на 625 000 доларів після того, як зловмисники використали витік ключа підписанта поза ланцюгом, щоб купити токени STY з великою знижкою, а потім продати їх з прибутком.

Підсумок

  • Swan Treasury втратив близько 625 000 доларів після того, як зловмисники використали скомпрометований ключ підписанта поза ланцюгом у мережі BNB Chain.
  • Зловмисник придбав близько 687 000 STY зі знижкою у 100 разів, використовуючи підроблені підписи та флеш-позику PancakeSwap.
  • Підроблені підписи для claim та transfer дозволили зловмиснику продати токени в пул STY/USDT з прибутком.
  • Аналіз безпеки показав, що транзакції були підписані скомпрометованим ключем підписанта протоколу, а не через помилку у перевірці підписів.

За даними фірми з блокчейн-безпеки Defimon Alerts, експлойт стався в мережі BNB Chain після того, як ключ підписанта поза ланцюгом протоколу, захардкоджений як адреса _signer у контракті ZhaiquanBuy, був скомпрометований.

Зловмисник використав витік ключа для генерації дійсних підписів для власного гаманця, що дозволило йому обійти передбачені протоколом обмеження на покупку.

Експлойт Swan Treasury спирався на витік ключа підписанта

Defimon Alerts повідомив, що зловмисник маніпулював функцією buy(), яка обчислює кількість STY, яку отримує користувач, на основі підписаного значення знижки. Згенерувавши дійсний підпис із параметром знижки, встановленим на одиницю, зловмисник придбав STY приблизно за одну соту від запланованої ціни.

Використовуючи флеш-позику PancakeSwap на суму близько 19 700 USDT, зловмисник придбав майже 687 000 токенів STY через механізм покупки зі знижкою.

Фірма з безпеки заявила, що експлойт на цьому не зупинився. Дійсні підписи також були підроблені для функцій claim() та transfer() протоколу на пов'язаних контрактах, що дало зловмиснику додатковий доступ до STY перед продажем токенів у пул ліквідності STY/USDT.

Після закриття позиції зловмисник отримав прибуток близько 625 000 USDT, за даними Defimon Alerts.

STY торгувався приблизно за 2,87 долара на момент інциденту, зазначено в попередженні фірми.

Аналіз транзакцій вказує на скомпрометований приватний ключ

У своїй технічній оцінці Defimon Alerts заявив, що кожна операція ecrecover, яка спостерігалася під час експлойту, вирішувалася на адресу захардкодженого підписанта протоколу, а не на будь-який контрольований зловмисником акаунт.

Фірма заявила, що така поведінка вказує на те, що сам приватний ключ підписанта був скомпрометований, а не на те, що протокол містив помилку в логіці перевірки підписів. Оскільки згенеровані підписи точно збігалися з очікуваним підписантом, транзакції виглядали дійсними для відповідних смарт-контрактів.

Цей висновок звужує ймовірну причину експлойту до несанкціонованого доступу до облікових даних підписанта протоколу, а не до помилки в процесі криптографічної перевірки.

На момент публікації Swan Treasury публічно не пояснив, як було розкрито ключ підписанта або чи були впроваджені додаткові заходи пом'якшення.

Компрометація приватних ключів продовжує спричиняти втрати криптовалют

Інцидент додається до серії криптоатак, у яких скомпрометовані привілейовані ключі, а не помилки в смарт-контрактах, дозволяли зловмисникам отримувати доступ до коштів протоколу.

У червні 2025 року компанія з блокчейн-безпеки Hacken розкрила, що скомпрометований приватний ключ, пов'язаний із контрактом із привілеями карбування, дозволив зловмиснику створити 900 мільйонів токенів HAI у мережах Ethereum та BNB Chain.

Hacken заявив, що ключ був розкритий, коли компанія вносила архітектурні зміни в свою інфраструктуру блокчейн-мосту, що дозволило зловмиснику отримати близько 250 000 доларів до того, як постраждалий обліковий запис для карбування було відкликано, а операції мосту призупинено.

Окремі дослідження також продовжують визначати розкриття приватних ключів як один із найпостійніших ризиків безпеки в галузі. Звіт Hacken, на який посилається crypto.news, раніше показав, що збої контролю доступу, включаючи витоки приватних ключів, становили 78% збитків від крипто-зломів, зафіксованих протягом 2024 року.

Нещодавно Zilliqa розкрила недолік у своєму рідному застосунку Ledger, який міг дозволити зловмисникам відновлювати приватні ключі з публічних підписів транзакцій. Мережа призупинила рідні транзакції ZIL після визначення, що слабкість у генерації nonce дозволяла відтворити постраждалі ключі після збору достатньої кількості підписів.

Zilliqa заявила, що проблема виникла через її власний застосунок Ledger, а не через саме обладнання Ledger, і порадила постраждалим користувачам чекати інструкцій щодо відновлення, а не переміщувати кошти негайно.

Дослідники безпеки продовжують попереджати про розкриття ключів

Академічні дослідники та гравці криптоіндустрії також попередили, що безпека приватних ключів залишається вразливою поза традиційними експлойтами смарт-контрактів.

Дослідники з Каліфорнійського університету повідомили раніше цього року, що деякі сторонні сервіси маршрутизації ШІ могли отримувати доступ до чутливих облікових даних, включаючи приватні ключі криптовалют і сид-фрази, оскільки вони обробляють запити користувачів у відкритому вигляді.

Під час контрольованого тестування дослідники спостерігали зловмисну поведінку кількох сервісів маршрутизації та продемонстрували, що один посередник успішно вивів Ether з тестового гаманця після отримання його приватного ключа.

Хоча університетське дослідження не було пов'язане з інцидентом Swan Treasury, дослідники дійшли висновку, що розробники повинні уникати розкриття приватних ключів або сид-фраз проміжним системам і натомість покладатися на сильніші криптографічні захисти для зменшення ризиків крадіжки облікових даних.