صفحه اصلیمرکز اخبار LBank
خزانه‌ی سوان ۶۲۵ هزار دلار ضرر کرد پس از نشت کلید امضاکننده که خرید STY با تخفیف را ممکن ساخت
swan-treasury-loses-625k-after-signer-key-leak-enables-discounted-sty-purchases
خزانه‌ی سوان ۶۲۵ هزار دلار ضرر کرد پس از نشت کلید امضاکننده که خرید STY با تخفیف را ممکن ساخت
خزانه‌داری Swan حدود ۶۲۵,۰۰۰ دلار از دست داد پس از اینکه مهاجمان از یک کلید امضاکننده خارج از زنجیره (off-chain) به خطر افتاده در زنجیره BNB سوءاستفاده کردند. مهاجم حدود ۶۸۷,۰۰۰ واحد STY را با تخفیف ۱۰۰ برابری با استفاده از امضاهای جعلی و یک وام آنی (flash loan) از PancakeSwap خریداری کرد. امضاهای جعلی ادعا (claim) و انتقال (transfer) به مهاجم اجازه دادند تا توکن‌ها را برای کسب سود در استخر STY/USDT بفروشد. تحلیل امنیتی نشان داد که تراکنش‌ها با کلید امضاکننده به خطر افتاده پروتکل امضا شده بودند، نه اینکه از نقصی در تأیید امضا سوءاستفاده شده باشد.
2026-07-31 منبع:crypto.news

پروتکل مدیریت دارایی بلاکچین Swan Treasury، پس از اینکه مهاجمان از یک کلید امضاکننده آف‌چین فاش‌شده سوءاستفاده کردند تا توکن‌های STY را با تخفیف زیادی خریداری کرده و سپس برای کسب سود بفروشند، متحمل ضرری حدود ۶۲۵,۰۰۰ دلار شد.

خلاصه
  • Swan Treasury پس از اینکه مهاجمان از یک کلید امضاکننده آف‌چین به خطر افتاده در زنجیره BNB سوءاستفاده کردند، حدود ۶۲۵,۰۰۰ دلار ضرر کرد.
  • مهاجم با استفاده از امضاهای جعلی و یک وام فلش PancakeSwap، حدود ۶۸۷,۰۰۰ واحد STY را با ۱۰۰ برابر تخفیف خریداری کرد.
  • امضاهای جعلی برای ادعا (claim) و انتقال (transfer) به مهاجم اجازه داد تا توکن‌ها را در استخر USDT/STY برای سود بفروشد.
  • تحلیل امنیتی نشان داد که تراکنش‌ها با کلید امضاکننده به خطر افتاده پروتکل امضا شده‌اند، نه اینکه یک نقص در تأیید امضا مورد سوءاستفاده قرار گرفته باشد.

بر اساس گزارش شرکت امنیت بلاکچین Defimon Alerts، این اکسپلویت در زنجیره BNB رخ داد، پس از اینکه کلید امضاکننده آف‌چین پروتکل، که به عنوان آدرس _signer در قرارداد ZhaiquanBuy کدگذاری شده بود، به خطر افتاد.

مهاجم از کلید فاش‌شده برای تولید امضاهای معتبر برای کیف پول خود استفاده کرد و به این ترتیب توانست محدودیت‌های خرید تعیین‌شده توسط پروتکل را دور بزند.

اکسپلویت Swan Treasury متکی بر کلید امضاکننده فاش‌شده بود

Defimon Alerts اعلام کرد که مهاجم تابع buy() را دستکاری کرده است؛ این تابع مقدار STY را که یک کاربر بر اساس یک مقدار تخفیف امضا شده دریافت می‌کند، محاسبه می‌کند. مهاجم با تولید یک امضای معتبر با پارامتر تخفیف (discount parameter) تنظیم‌شده روی یک، STY را تقریباً با یک‌صدم قیمت اصلی خود خریداری کرد.

مهاجم با استفاده از یک وام فلش PancakeSwap به ارزش حدود ۱۹,۷۰۰ USDT، تقریباً ۶۸۷,۰۰۰ توکن STY را از طریق مکانیزم خرید با تخفیف به دست آورد.

این شرکت امنیتی گفت که اکسپلویت به همین جا ختم نشد. امضاهای معتبر همچنین برای توابع claim() و transfer() پروتکل در قراردادهای مرتبط جعل شدند، که به مهاجم دسترسی بیشتری به STY قبل از فروش توکن‌ها در استخر نقدینگی STY/USDT داد.

پس از خروج از موقعیت، مهاجم حدود ۶۲۵,۰۰۰ USDT سود به دست آورد، طبق گزارش Defimon Alerts.

گزارش این شرکت خاطرنشان کرد که STY در زمان وقوع حادثه تقریباً با ۲.۸۷ دلار معامله می‌شد.

تحلیل تراکنش‌ها به یک کلید خصوصی به خطر افتاده اشاره دارد

در ارزیابی فنی خود، Defimon Alerts اعلام کرد که هر عملیات ecrecover مشاهده شده در طول اکسپلویت به آدرس امضاکننده کدگذاری شده پروتکل، به جای هر حساب کنترل‌شده توسط مهاجم، حل شده است.

این شرکت گفت که این رفتار نشان می‌دهد خود کلید امضاکننده خصوصی به خطر افتاده است، نه اینکه پروتکل حاوی نقصی در منطق تأیید امضای خود باشد. از آنجا که امضاهای تولید شده دقیقاً با امضاکننده مورد انتظار مطابقت داشتند، تراکنش‌ها برای قراردادهای هوشمند آسیب‌دیده معتبر به نظر می‌رسیدند.

این یافته علت احتمالی اکسپلویت را به دسترسی غیرمجاز به اعتبارنامه‌های امضاکننده پروتکل، به جای خطایی در فرآیند تأیید رمزنگاری، محدود می‌کند.

در زمان انتشار این گزارش، Swan Treasury به طور عمومی توضیح نداده بود که چگونه کلید امضاکننده فاش شده است یا آیا اقدامات کاهش‌دهنده اضافی اجرا شده‌اند.

به خطر افتادن کلیدهای خصوصی همچنان عامل اصلی ضررهای کریپتو است

این حادثه به مجموعه‌ای از حملات کریپتو اضافه می‌شود که در آن‌ها کلیدهای دارای امتیاز به خطر افتاده، به جای باگ‌های قرارداد هوشمند، به مهاجمان اجازه دسترسی به وجوه پروتکل را داده‌اند.

در ژوئن ۲۰۲۵، شرکت امنیت بلاکچین Hacken فاش کرد که یک کلید خصوصی به خطر افتاده مربوط به قراردادی با امتیازات minting، به یک مهاجم اجازه داده است تا ۹۰۰ میلیون توکن HAI را در اتریوم و زنجیره BNB ایجاد کند.

Hacken گفت که این کلید در حالی فاش شد که این شرکت در حال ایجاد تغییرات معماری در زیرساخت پل بلاکچین خود بود، که به مهاجم اجازه داد تا حدود ۲۵۰,۰۰۰ دلار سود کسب کند پیش از آنکه حساب minting آسیب‌دیده لغو و عملیات پل متوقف شود.

تحقیقات جداگانه نیز همچنان نشان می‌دهد که افشای کلید خصوصی یکی از پایدارترین خطرات امنیتی صنعت است. گزارشی از Hacken که توسط crypto.news نقل شده است، پیشتر نشان داده بود که نقص‌های کنترل دسترسی، از جمله افشای کلید خصوصی، عامل ۷۸٪ از ضررهای ناشی از هک‌های کریپتو ثبت شده در سال ۲۰۲۴ بوده‌اند.

اخیراً، Zilliqa نقصی را در برنامه بومی Ledger خود فاش کرد که می‌تواند به مهاجمان اجازه دهد کلیدهای خصوصی را از امضاهای تراکنش عمومی بازیابی کنند. این شبکه تراکنش‌های بومی ZIL را پس از اینکه مشخص شد ضعف در تولید نانس (nonce generation) بازسازی کلیدهای آسیب‌دیده را پس از جمع‌آوری امضاهای کافی ممکن می‌سازد، به حالت تعلیق درآورد.

Zilliqa اعلام کرد که این مشکل از برنامه Ledger خودشان ناشی می‌شد، نه خود سخت‌افزار Ledger، و به کاربران آسیب‌دیده توصیه کرد که به جای انتقال فوری وجوه، منتظر راهنمایی برای بازیابی باشند.

محققان امنیتی همچنان درباره افشای کلید هشدار می‌دهند

محققان دانشگاهی و فعالان صنعت کریپتو نیز به همین ترتیب هشدار داده‌اند که امنیت کلید خصوصی خارج از اکسپلویت‌های سنتی قراردادهای هوشمند آسیب‌پذیر باقی می‌ماند.

محققان دانشگاه کالیفرنیا اوایل سال جاری گزارش دادند که برخی از سرویس‌های مسیریابی هوش مصنوعی شخص ثالث قادر به دسترسی به اعتبارنامه‌های حساس، از جمله کلیدهای خصوصی ارز دیجیتال و عبارات بازیابی (seed phrases) هستند، زیرا درخواست‌های کاربر را به صورت متن ساده پردازش می‌کنند.

در طول آزمایش‌های کنترل‌شده، محققان رفتار مخرب چندین سرویس مسیریابی را مشاهده کردند و نشان دادند که یک واسطه پس از دریافت کلید خصوصی، اتریوم را از یک کیف پول آزمایشی با موفقیت خالی کرده است.

اگرچه مطالعه دانشگاهی ارتباطی با حادثه Swan Treasury نداشت، محققان نتیجه گرفتند که توسعه‌دهندگان باید از افشای کلیدهای خصوصی یا عبارات بازیابی به سیستم‌های واسط اجتناب کرده و در عوض برای کاهش خطرات سرقت اعتبار، به محافظت‌های رمزنگاری قوی‌تری تکیه کنند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!