Swan Treasury私钥泄露,致约62.5万美元损失

安全分析显示,此次攻击与链下签名私钥遭入侵有关,攻击者伪造买入、领取和转账签名,套取并抛售折价STY代币。

USDT
BNB
CAKE

摘要

BNB Chain上的去中心化资产管理协议Swan Treasury因链下签名私钥遭入侵,导致攻击者能够生成有效签名并绕过购买限制,损失约62.5万美元。Defimon Alerts表示,攻击者利用ZhaiquanBuy合约中硬编码的签名地址,以约100倍折价买入约687,000枚STY,并通过PancakeSwap约19,700 USDT的闪电贷为交易提供资金,随后将这些代币卖入STY/USDT资金池。该安全机构称,相关的claim()和transfer()函数也遭到伪造签名利用,其交易分析显示,此次攻击源于对协议签名凭证的未授权访问,而非签名验证逻辑存在缺陷。根据警报,事发时STY交易价格约为$2.87。

术语与概念
  • 链下签名私钥: 保存在区块链外、用于授权特定链上操作的私有签名凭证
  • 闪电贷: 在一笔区块链交易内完成借入与偿还的无抵押贷款
  • 签名验证: 智能合约用于确认交易授权是否由预期签署方签发的过程