区块链资产管理协议 Swan Treasury 在BNB链上遭遇攻击,损失约62.5万美元。攻击者利用泄露的链下签名密钥,伪造有效签名,以约原价百分之一的价格购买了约68.7万枚STY代币,随后通过PancakeSwap的STY/USDT流动性池抛售获利。
据区块链安全公司Defimon Alerts监测,攻击者利用泄露的私钥生成了合法的签名,绕过了协议预设的购买限制。具体而言,攻击者操控了ZhaiquanBuy合约中的buy()函数,该函数根据签名中的折扣参数计算用户获得的STY数量。通过将折扣参数设为1,攻击者以原价百分之一的价格购得STY代币,并利用PancakeSwap约1.97万USDT的闪电贷完成初始资金操作。
攻击并未止步于此。Defimon Alerts指出,攻击者还伪造了相关合约中claim()和transfer()函数的有效签名,进一步获取STY代币,最终全部抛售。攻击者最终获利约62.5万USDT,事发时STY代币价格约为2.87美元。
在技术分析中,Defimon Alerts发现所有攻击交易中的ecrecover操作均解析为协议硬编码的签名者地址,而非攻击者控制的账户。这表明签名私钥本身已遭泄露,而非签名验证逻辑存在漏洞。由于生成的签名与预期签名者完全匹配,交易对受影响的智能合约而言是有效的。这一发现将攻击原因锁定为协议签名凭证的未授权访问,而非加密验证过程的错误。
截至发稿,Swan Treasury尚未公开说明签名密钥如何泄露,也未透露是否已采取额外缓解措施。此次事件再次凸显私钥泄露对加密生态的持续威胁。2025年6月,区块链安全公司Hacken披露,因具有铸币权限的合约私钥泄露,攻击者在以太坊和BNB链上铸造了9亿枚HAI代币,获利约25万美元。此外,Hacken报告指出,2024年加密黑客损失中,包括私钥泄露在内的访问控制失败占78%。近期,Zilliqa也披露其原生Ledger应用存在漏洞,可能允许攻击者从公共交易签名中恢复私钥。
学术研究人员和行业人士持续警告私钥安全风险。加州大学研究人员今年早些时候发现,部分第三方AI路由服务因以明文处理用户请求,能够访问包括加密货币私钥和助记词在内的敏感凭证。他们建议开发者避免将私钥暴露给中间系统,并采用更强的加密保护措施。
