
پروتکل مدیریت دارایی بلاکچین Swan Treasury، پس از اینکه مهاجمان از یک کلید امضاکننده آفچین فاششده سوءاستفاده کردند تا توکنهای STY را با تخفیف زیادی خریداری کرده و سپس برای کسب سود بفروشند، متحمل ضرری حدود ۶۲۵,۰۰۰ دلار شد.
بر اساس گزارش شرکت امنیت بلاکچین Defimon Alerts، این اکسپلویت در زنجیره BNB رخ داد، پس از اینکه کلید امضاکننده آفچین پروتکل، که به عنوان آدرس _signer در قرارداد ZhaiquanBuy کدگذاری شده بود، به خطر افتاد.
مهاجم از کلید فاششده برای تولید امضاهای معتبر برای کیف پول خود استفاده کرد و به این ترتیب توانست محدودیتهای خرید تعیینشده توسط پروتکل را دور بزند.
Defimon Alerts اعلام کرد که مهاجم تابع buy() را دستکاری کرده است؛ این تابع مقدار STY را که یک کاربر بر اساس یک مقدار تخفیف امضا شده دریافت میکند، محاسبه میکند. مهاجم با تولید یک امضای معتبر با پارامتر تخفیف (discount parameter) تنظیمشده روی یک، STY را تقریباً با یکصدم قیمت اصلی خود خریداری کرد.
مهاجم با استفاده از یک وام فلش PancakeSwap به ارزش حدود ۱۹,۷۰۰ USDT، تقریباً ۶۸۷,۰۰۰ توکن STY را از طریق مکانیزم خرید با تخفیف به دست آورد.
این شرکت امنیتی گفت که اکسپلویت به همین جا ختم نشد. امضاهای معتبر همچنین برای توابع claim() و transfer() پروتکل در قراردادهای مرتبط جعل شدند، که به مهاجم دسترسی بیشتری به STY قبل از فروش توکنها در استخر نقدینگی STY/USDT داد.
پس از خروج از موقعیت، مهاجم حدود ۶۲۵,۰۰۰ USDT سود به دست آورد، طبق گزارش Defimon Alerts.
گزارش این شرکت خاطرنشان کرد که STY در زمان وقوع حادثه تقریباً با ۲.۸۷ دلار معامله میشد.
در ارزیابی فنی خود، Defimon Alerts اعلام کرد که هر عملیات ecrecover مشاهده شده در طول اکسپلویت به آدرس امضاکننده کدگذاری شده پروتکل، به جای هر حساب کنترلشده توسط مهاجم، حل شده است.
این شرکت گفت که این رفتار نشان میدهد خود کلید امضاکننده خصوصی به خطر افتاده است، نه اینکه پروتکل حاوی نقصی در منطق تأیید امضای خود باشد. از آنجا که امضاهای تولید شده دقیقاً با امضاکننده مورد انتظار مطابقت داشتند، تراکنشها برای قراردادهای هوشمند آسیبدیده معتبر به نظر میرسیدند.
این یافته علت احتمالی اکسپلویت را به دسترسی غیرمجاز به اعتبارنامههای امضاکننده پروتکل، به جای خطایی در فرآیند تأیید رمزنگاری، محدود میکند.
در زمان انتشار این گزارش، Swan Treasury به طور عمومی توضیح نداده بود که چگونه کلید امضاکننده فاش شده است یا آیا اقدامات کاهشدهنده اضافی اجرا شدهاند.
این حادثه به مجموعهای از حملات کریپتو اضافه میشود که در آنها کلیدهای دارای امتیاز به خطر افتاده، به جای باگهای قرارداد هوشمند، به مهاجمان اجازه دسترسی به وجوه پروتکل را دادهاند.
در ژوئن ۲۰۲۵، شرکت امنیت بلاکچین Hacken فاش کرد که یک کلید خصوصی به خطر افتاده مربوط به قراردادی با امتیازات minting، به یک مهاجم اجازه داده است تا ۹۰۰ میلیون توکن HAI را در اتریوم و زنجیره BNB ایجاد کند.
Hacken گفت که این کلید در حالی فاش شد که این شرکت در حال ایجاد تغییرات معماری در زیرساخت پل بلاکچین خود بود، که به مهاجم اجازه داد تا حدود ۲۵۰,۰۰۰ دلار سود کسب کند پیش از آنکه حساب minting آسیبدیده لغو و عملیات پل متوقف شود.
تحقیقات جداگانه نیز همچنان نشان میدهد که افشای کلید خصوصی یکی از پایدارترین خطرات امنیتی صنعت است. گزارشی از Hacken که توسط crypto.news نقل شده است، پیشتر نشان داده بود که نقصهای کنترل دسترسی، از جمله افشای کلید خصوصی، عامل ۷۸٪ از ضررهای ناشی از هکهای کریپتو ثبت شده در سال ۲۰۲۴ بودهاند.
اخیراً، Zilliqa نقصی را در برنامه بومی Ledger خود فاش کرد که میتواند به مهاجمان اجازه دهد کلیدهای خصوصی را از امضاهای تراکنش عمومی بازیابی کنند. این شبکه تراکنشهای بومی ZIL را پس از اینکه مشخص شد ضعف در تولید نانس (nonce generation) بازسازی کلیدهای آسیبدیده را پس از جمعآوری امضاهای کافی ممکن میسازد، به حالت تعلیق درآورد.
Zilliqa اعلام کرد که این مشکل از برنامه Ledger خودشان ناشی میشد، نه خود سختافزار Ledger، و به کاربران آسیبدیده توصیه کرد که به جای انتقال فوری وجوه، منتظر راهنمایی برای بازیابی باشند.
محققان دانشگاهی و فعالان صنعت کریپتو نیز به همین ترتیب هشدار دادهاند که امنیت کلید خصوصی خارج از اکسپلویتهای سنتی قراردادهای هوشمند آسیبپذیر باقی میماند.
محققان دانشگاه کالیفرنیا اوایل سال جاری گزارش دادند که برخی از سرویسهای مسیریابی هوش مصنوعی شخص ثالث قادر به دسترسی به اعتبارنامههای حساس، از جمله کلیدهای خصوصی ارز دیجیتال و عبارات بازیابی (seed phrases) هستند، زیرا درخواستهای کاربر را به صورت متن ساده پردازش میکنند.
در طول آزمایشهای کنترلشده، محققان رفتار مخرب چندین سرویس مسیریابی را مشاهده کردند و نشان دادند که یک واسطه پس از دریافت کلید خصوصی، اتریوم را از یک کیف پول آزمایشی با موفقیت خالی کرده است.
اگرچه مطالعه دانشگاهی ارتباطی با حادثه Swan Treasury نداشت، محققان نتیجه گرفتند که توسعهدهندگان باید از افشای کلیدهای خصوصی یا عبارات بازیابی به سیستمهای واسط اجتناب کرده و در عوض برای کاهش خطرات سرقت اعتبار، به محافظتهای رمزنگاری قویتری تکیه کنند.