自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Swan Treasury 因签名密钥泄露,导致 STY 被低价购买,损失 62.5 万美元

2026-07-31 18:41:48
收藏

区块链资产管理协议Swan Treasury遭攻击,损失约62.5万美元

区块链资产管理协议Swan Treasury因攻击者利用泄露的链下签名者密钥,以极低折扣购入STY代币后抛售获利,预计损失约62.5万美元。

事件概述

Swan Treasury在BNB Chain上因攻击者利用受损的链下签名者密钥,损失约62.5万美元。攻击者通过伪造签名和PancakeSwap闪电贷,以百倍折扣购入约68.7万枚STY代币。伪造的申领和转账签名使攻击者能够将代币卖出至STY/USDT流动性池获利。安全分析发现,这些交易均使用协议受损的签名者密钥签署,而非利用签名验证机制的漏洞。

攻击细节

据区块链安全公司Defimon Alerts报告,此次攻击发生在BNB Chain上,原因是协议链下签名者密钥(在ZhaiquanBuy合约中硬编码为_signer地址)遭到泄露。攻击者利用泄露的密钥为其钱包生成有效签名,从而绕过了协议设置的购买限制。Defimon Alerts指出,攻击者操纵了buy()函数——该函数根据签名的折扣值计算用户获得的STY数量。通过将折扣参数设为1,攻击者以约为原价百分之一的价格购入STY。随后,攻击者利用约19,700 USDT的PancakeSwap闪电贷,通过折扣购买机制获得了近68.7万枚STY代币。安全公司表示,攻击并未止步于此。攻击者还伪造了相关合约中claim()和transfer()函数的有效签名,获得了更多STY代币,随后将其抛售至STY/USDT流动性池。据Defimon Alerts监测,攻击者在平仓后获利约62.5万USDT。该公司警报指出,事发时STY代币价格约为2.87美元。

交易分析指向私钥泄露

在技术评估中,Defimon Alerts表示,攻击过程中观察到的每一次ecrecover操作都指向协议硬编码的签名者地址,而非任何攻击者控制的账户。该公司称,这一行为表明是签名者私钥本身遭到泄露,而非协议签名验证逻辑存在缺陷。由于生成的签名与预期签名者完全匹配,相关智能合约认为这些交易有效。该发现将攻击原因锁定为签名凭证被未授权访问,而非加密验证过程中的错误。截至发稿时,Swan Treasury尚未公开说明签名者密钥是如何暴露的,也未说明是否已采取额外的缓解措施。

私钥泄露持续导致加密货币损失

此次事件是又一起因特权密钥泄露而非智能合约漏洞导致协议资金被盗的加密货币攻击案例。2025年6月,区块链安全公司Hacken披露,一个与具有铸币权限的合约相关的私钥泄露,使攻击者在以太坊和BNB Chain上铸造了9亿枚HAI代币。Hacken表示,该密钥在对其区块链桥基础设施进行架构调整时暴露,攻击者在受影响铸币账户被撤销、桥接操作暂停前获利约25万美元。独立研究也持续指出,私钥暴露是行业最持久的安全风险之一。此前,Hacken的一份报告显示,包括私钥泄露在内的访问控制失败,占2024年加密货币黑客损失总额的78%。近期,Zilliqa披露其原生Ledger应用程序存在漏洞,攻击者可能从公开交易签名中恢复私钥。该网络在确定nonce生成缺陷使得收集足够签名后便可重建受影响密钥后,暂停了原生ZIL交易。Zilliqa表示,问题源于其自身的Ledger应用程序而非Ledger硬件,并指示受影响用户等待恢复指南,而非立即转移资金。

安全研究人员持续警告密钥暴露风险

学术研究人员和加密货币行业参与者同样警告称,私钥安全在传统智能合约漏洞之外仍面临风险。加利福尼亚大学的研究人员今年早些时候报告称,一些第三方人工智能路由服务能够访问敏感凭证,包括加密货币私钥和助记词,因为它们以明文形式处理用户请求。在受控测试中,研究人员观察到多个路由服务的恶意行为,并证明其中一个中间服务在收到测试钱包的私钥后成功盗取了其以太币。虽然该大学研究与Swan Treasury事件无关,但研究人员得出结论,开发者应避免将私钥或助记词暴露给中间系统,而应依赖更强的加密保护以减少凭证被盗风险。

展开阅读全文
更多新闻