Swan Treasury、BNBチェーンで秘密鍵漏えいにより約62万5000ドル失う

セキュリティ分析では、攻撃はオフチェーン署名鍵の侵害に起因し、偽造された buy、claim、transfer の署名が割安なSTYトークンの引き出しと売却に使われたと結論付けられた。

USDT
BNB
CAKE

要約

BNBチェーン上の分散型資産運用プロトコルであるSwan Treasuryは、オフチェーン署名鍵の侵害により攻撃者が有効な署名を生成して購入制限を回避した結果、約62万5000ドルを失った。Defimon Alertsによると、攻撃者はZhaiquanBuyコントラクトにハードコードされていた署名者アドレスを悪用し、約100分の1の価格で約68万7000 STYを購入した。その資金には、約1万9700 USDTのPancakeSwapフラッシュローンが用いられ、その後トークンはSTY/USDTプールで売却された。Defimon Alertsは、関連する claim() および transfer() 関数でも偽造署名が使われたとし、取引分析の結果、この攻撃は署名検証ロジックの欠陥ではなく、プロトコルの署名認証情報への不正アクセスに起因すると示した。アラートによると、インシデント当時のSTYの取引価格は約2.87ドルだった。

用語解説
  • オフチェーン署名鍵: ブロックチェーン外で保持され、特定のオンチェーン操作を承認する秘密の署名認証情報
  • フラッシュローン: 単一のブロックチェーントランザクション内で返済される無担保ローン
  • 署名検証: トランザクション承認が想定された当事者によって署名されたものかをスマートコントラクトが確認するプロセス