安全事件

Swan Treasury 在 BNB 链上因链下签名密钥泄露遭受约 62.5 万美元损失

根据 crypto.news 的报道,区块链资产管理协议 Swan Treasury 因攻击者利用被盗的链下签名密钥在 BNB 链上以极低折扣获取 STY 代币,导致约 62.5 万美元的估计损失。该报道尚未获得官方确认。

描绘 Swan Treasury 安全事件和签名密钥妥协的加密货币风险情报报告。
图片: crypto.news

报道事件概述

根据 crypto.news 的报道,区块链资产管理协议 Swan Treasury 最近遭遇了一起安全漏洞事件,导致在 BNB 链网络上遭受了约 62.5 万美元的估计财务损失。该媒体详细说明,恶意行为者通过以极低折扣获取 STY 代币并迅速将其清算到流动性池中以获取利润,从而瞄准了该协议的购买机制。这一进展引起了追踪去中心化平台私钥泄露情况的独立区块链安全分析师的关注。

crypto.news 收集并由区块链安全监测机构分享的初步情报表明,该事件通过有针对性的交易操纵迅速展开。观察人士指出,该漏洞的运行机制严重依赖于获得有效的密码学批准,而不是破解底层的智能合约代码。随着独立报道渠道不断涌现关于此次运营妥协的更多细节,行业参与者继续评估该事件的影响。

安全分析师描述的技术机制

区块链安全公司 Defimon Alerts 报道称,该漏洞围绕该协议的 ZhaiquanBuy contract 展开,该合约具有用于验证链下购买折扣的硬编码 _signer 地址。根据发布的分析,攻击者利用被盗的私钥生成了将折扣参数配置为最大优势的合法签名。这种操纵使得在运营期间能够以其预期市场价格的大约百分之一获得近 687,000 枚 STY 代币。

此外,报道的攻击向量不仅仅局限于通过初始折扣机制获取代币。分析师指出,智能合约架构内相关认领和转让函数的有效签名也得到了类似的伪造。在获得这些额外的代币后,恶意行为者将资产路由到 STY 和 USDT 流动性池中,成功平仓以变现约 62.5 万枚 USDT 的利润,当时 STY 的交易价格约为 2.87 美元。

私钥泄露与合约漏洞的评估

安全研究人员进行的的技术审查强调,事件期间观察到的交易始终解析为协议的硬编码签名者地址,而不是任何外部攻击者控制的账户。这一区别使专家得出结论,漏洞在于未授权的凭证泄露,而不是签名验证代码本身的固有逻辑缺陷。由于生成的签名与预期参数完全匹配,智能合约将这些交易处理为完全合法的操作。

对于许多寻求提供动态定价和节省 Gas 费用的用户交互的去中心化应用而言,对链下签名密钥的依赖仍然是一个关键的架构组件。然而,报道的 Swan Treasury 事件说明了这些管理密钥的妥协如何彻底瓦解链上安全保证。观察人士重申,保护私有凭证需要严格的密钥管理协议、强大的访问控制以及能够即时检测未授权签名活动的综合监控系统。

凭证安全风险的更广泛行业背景

涉及 Swan Treasury 的报道事件与加密货币领域的更广泛安全事件模式相吻合,即特权访问凭证遭到妥协,而不是发生代码漏洞利用。行业出版物强调的先前研究表明,访问控制失败和密钥泄露在历史上构成了去中心化金融中绝大部分的财务损失。这些发现持续表明,管理密钥代表了在多个区块链生态系统中运营的复杂威胁行为者的极高价值目标。

除了直接的私钥盗窃之外,各个网络的最新披露强调,硬件钱包漏洞、有缺陷的随机数生成以及第三方集成对敏感凭证的不当处理继续威胁着数字资产安全。学术研究也警告称,如果开发人员未能实现严格的密码学隔离边界,新兴技术(包括某些人工智能路由中介)可能会无意中暴露纯文本私钥和助记词。行业利益相关者不断被敦促重新评估其整个运营安全态势。

协议响应与官方沟通状态

截至发稿时,Swan Treasury 尚未发布详细的公开解释,说明链下签名密钥是如何最初暴露或遭到妥协的。此外,关于是否已成功实施紧急缓解措施、合约暂停或恢复计划的独立验证仍在等待中。缺乏全面的第一方声明使得社区成员和流动性提供者主要依赖第三方安全警报和区块链数据分析。

缺乏即时的官方确认突显了协议在积极的事件响应和公共关系管理期间面临的挑战。安全倡导者强调,透明的沟通对于减轻二级市场恐慌和协调去中心化流动性池中的防御策略至关重要。观察人士继续监测与 Defimon Alerts 报告中标识的地址相关的链上动向,以追踪潜在的资产洗钱或找回尝试。

结论与未确认状态

总之,涉及 Swan Treasury 的报道事件凸显了在 BNB 链上估计损失达 62.5 万美元,该损失源于据称的链下签名密钥妥协,从而实现了对 STY 代币的折扣购买。必须强调的是,这些实质性事实主张完全源自媒体报道和区块链安全公司的警报,该事件尚未获得受影响实体的官方确认。受影响的用户群体和流动性提供者必须保持谨慎,因为项目团队尚未发布有关漏洞向量和补救步骤的官方解释。参与者的下一步行动是监测经过验证的官方更新,避免与受损的合约接口交互,并在等待进一步情报时避免投机性资产暴露。

虽然独立的区块链数据和安全警报为交易操纵提供了清晰的技术痕迹,但必须区分报道的指控与官方验证的事实。报道的妥协凸显了与链下凭证管理相关的持续行业漏洞,但利益相关者应区分未经证实的安全公司观察结果与已确认的协议事后分析报告。展望未来,用户必须依赖来自 Swan Treasury 的经过身份验证的通信,以了解财务影响的真实范围以及任何未来的恢复或赔偿措施。

Cexvia 易鉴结论

结论与未确认状态

据 crypto.news 报道,BNB 链上的 Swan Treasury 协议因未授权方利用硬编码的链下签名密钥生成有效的购买、认领和转让签名,遭受了约 62.5 万.美元的资金流失。这一事件尚未获得官方确认,凸显了与链下凭证管理而非智能合约逻辑缺陷相关的漏洞。

风险含义
此次报道的漏洞凸显了去中心化金融协议中与私钥和特权凭证管理相关的持续运营风险,攻击者通过破坏底层的授权签名机制绕过了密码学验证。
用户行动
与 Swan Treasury 交互或持有 STY 代币的用户应密切关注项目团队的官方公告,在等待经过验证的事后分析报告期间,对池流动性保持高度警惕并审查资产暴露情况。
Swan Treasury