区块链资产管理协议Swan Treasury遭遇安全攻击,损失约62.5万美元。攻击者利用泄露的离链签名者密钥,在BNB Chain上以大幅折扣购入STY代币并抛售获利。
据区块链安全公司Defimon Alerts监测,攻击者通过伪造签名,以100倍折扣购买了约68.7万枚STY代币,随后将其卖出换取USDT。此次攻击涉及PancakeSwap闪电贷,攻击者借入约1.97万USDT完成操作。
Defimon Alerts指出,攻击者不仅利用了buy()函数的折扣参数,还伪造了相关合约的claim()和transfer()签名,从而在将STY注入STY/USDT流动性池之前获取了额外代币。最终攻击者实现约62.5万美元的USDT利润,当时STY价格约为2.87美元。
技术分析显示,所有ecrecover操作均解析为协议硬编码的签名者地址,而非攻击者控制的账户。这表明协议自身签名验证逻辑并无漏洞,而是签名者私钥本身遭到泄露。由于生成的签名与预期签名者完全匹配,智能合约将交易视为有效。
截至发稿时,Swan Treasury尚未公开说明签名者密钥是如何暴露的,也未公布是否已采取额外缓解措施。
此次事件再次凸显私钥泄露对加密资产安全的严重威胁。2025年6月,区块链安全公司Hacken披露一起类似事件,攻击者利用具有铸币权限的合约私钥,在以太坊和BNB Chain上创建了9亿枚HAI代币。Hacken研究显示,访问控制失败(包括私钥泄露)占2024年加密黑客损失的78%。
学术研究也持续警告私钥安全风险。加州大学研究人员发现,部分第三方AI路由服务能够以明文方式获取用户的加密货币私钥和助记词,测试中甚至成功从测试钱包中盗走以太币。研究人员建议开发者避免向中间系统暴露私钥,并采用更强的密码学保护措施。
