Crypto Prices

Swan Treasury förlorar 625 000 dollar efter att signer nyckel läckt och möjliggjort rabatterade STY-köp

juli 31, 2026

Incidenten med Swan Treasury

Blockchain-tillgångshanteringsprotokollet Swan Treasury har drabbats av en uppskattad förlust på 625 000 dollar efter att angripare utnyttjat en läckt off-chain signer nyckel för att köpa STY-tokens till ett kraftigt rabatterat pris, innan de sålde dem för vinst. Enligt blockchain-säkerhetsföretaget Defimon Alerts inträffade utnyttjandet på BNB Chain efter att protokollets off-chain signer nyckel, hårdkodad som signer-adressen i ZhaiquanBuy-kontraktet, hade komprometterats.

Förlust: ~625K (2026-07-30)
Token: $STY @ $2.87
Nätverk: BNB Chain
Typ: Kompromiss av privat nyckel (signer nyckel läcka)

Protokollets off-chain signer nyckel (0xdEb4…8284, hårdkodad som signer i ZhaiquanBuy) hade komprometterats. Angriparen köpte STY till ett signerat rabatterat pris. Angriparen använde den läckta nyckeln för att generera giltiga signaturer för sin egen plånbok, vilket gjorde att de kunde kringgå protokollets avsedda köpbegränsningar. Defimon Alerts uppgav att angriparen manipulerade köp-funktionen, som beräknar mängden STY en användare får baserat på ett signerat rabatterat värde. Genom att generera en giltig signatur med rabattparametern inställd på ett, köpte angriparen STY till ungefär en hundradel av det avsedda priset. Genom att använda ett PancakeSwap flash-lån värt cirka 19 700 USDT, förvärvade angriparen nästan 687 000 STY-tokens genom den rabatterade köpmekanismen.

Ytterligare utnyttjande och konsekvenser

Säkerhetsföretaget uppgav att utnyttjandet inte stannade där. Giltiga signaturer för protokollets krav- och överföringsfunktioner på relaterade kontrakt förfalskades också, vilket gav angriparen ytterligare tillgång till STY innan de sålde tokens i STY/USDT likviditetspoolen. Efter att ha avvecklat positionen realiserade angriparen cirka 625 000 USDT i vinst, enligt Defimon Alerts. STY handlades till cirka 2,87 dollar vid tidpunkten för incidenten, noterade företagets varning.

I sin tekniska bedömning sa Defimon Alerts att varje ecrecover-operation som observerades under utnyttjandet löste sig till protokollets hårdkodade signeradress snarare än något angriparkontrollerat konto. Företaget sa att detta beteende indikerar att den privata signer nyckeln i sig hade komprometterats, istället för att protokollet innehöll ett fel i sin signaturverifieringslogik. Eftersom de genererade signaturerna exakt matchade den förväntade signaren, verkade transaktionerna giltiga för de berörda smarta kontrakten. Fyndet snävar in den troliga orsaken till utnyttjandet till obehörig åtkomst till protokollets signeringsuppgifter snarare än ett fel i den kryptografiska verifieringsprocessen.

Branschsäkerhet och framtida risker

Vid tidpunkten för publiceringen hade Swan Treasury inte offentligt förklarat hur signer nyckeln exponerades eller om ytterligare åtgärder hade vidtagits. Incidenten lägger till en serie kryptovalutaattacker där komprometterade privilegierade nycklar, snarare än buggar i smarta kontrakt, tillät angripare att få tillgång till protokollens medel. I juni 2025 avslöjade blockchain-säkerhetsföretaget Hacken att en komprometterad privat nyckel kopplad till ett kontrakt med myntningsprivilegier möjliggjorde för en angripare att skapa 900 miljoner HAI-tokens över Ethereum och BNB Chain. Hacken sa att nyckeln exponerades medan företaget gjorde arkitektoniska förändringar i sin blockchain-broinfrastruktur, vilket gjorde att angriparen kunde realisera cirka 250 000 dollar innan det berörda myntningskontot återkallades och brooperationerna pausades.

Separat forskning har också fortsatt att identifiera exponering av privata nycklar som en av branschens mest bestående säkerhetsrisker. En Hacken-rapport som citerades av crypto.news fann tidigare att brister i åtkomstkontroll, inklusive läckor av privata nycklar, stod för 78 % av kryptovalutaattacker som registrerades under 2024. Mer nyligen avslöjade Zilliqa en brist i sin inhemska Ledger-applikation som skulle kunna tillåta angripare att återfå privata nycklar från offentliga transaktionssignaturer. Nätverket pausade inhemska ZIL-transaktioner efter att ha fastställt att en svaghet i nonce-genereringen gjorde det möjligt att rekonstruera berörda nycklar när tillräckligt många signaturer hade samlats in. Zilliqa sa att problemet härstammade från sin egen Ledger-applikation snarare än Ledger-hårdvaran och instruerade berörda användare att vänta på återställningsanvisningar istället för att omedelbart flytta medel.

Akademiska forskare och aktörer inom kryptovalutaindustrin har också varnat för att säkerheten för privata nycklar förblir sårbar utanför traditionella smarta kontraktsutnyttjanden. Forskare från University of California rapporterade tidigare i år att vissa tredjeparts AI-routingtjänster var kapabla att få tillgång till känsliga uppgifter, inklusive kryptovaluta privata nycklar och seed phrases, eftersom de behandlar användarförfrågningar i klartext. Under kontrollerad testning observerade forskarna illvilligt beteende från flera routingtjänster och visade att en mellanhand framgångsrikt tömde Ether från en testplånbok efter att ha fått sin privata nyckel. Även om universitetsstudien inte var relaterad till Swan Treasury-incidenten, drog forskarna slutsatsen att utvecklare bör undvika att exponera privata nycklar eller seed phrases för mellanliggande system och istället förlita sig på starkare kryptografiska skydd för att minska risken för stöld av autentiseringsuppgifter.

Senaste från Blog

ESMA publicerar senaste utgåvan av sitt nyhetsbrev

Inledning Denna utgåva inleds med ett uttalande om slutet av MiCA-övergångsperioden, där obehöriga kryptotjänsteleverantörer uppmanas att avveckla sina aktiviteter på ett ordnat sätt, samtidigt som kundernas intressen skyddas och marknadsintegriteten upprätthålls. Huvudnyheter

Quantum Solutions säljer 1 000 ETH för AI-expansion

Quantum Solutions säljer ETH för AI-infrastruktur Quantum Solutions sålde 1 000 ETH för 1,903 miljoner dollar den 30 juli genom sitt dotterbolag, GPT Pals Studio Limited. Det Tokyo-noterade företaget planerar att omdirigera

Coldcard Mk3-varning efter $38M Bitcoin-dränering

Varning för Coldcard Mk3-användare Coinkite varnade Coldcard Mk3-användare den 30 juli att de bör flytta sina Bitcoin från plånböcker vars seedfraser genererades med berörd firmware. Den kanadensiska hårdvarutillverkaren meddelade att seeds skapade