مطالب این بخش از سایر خبرگزاری‌ها جمع‌آوری شده است و صرفا جهت افزایش آگاهی شما قرار گرفته است و لزوما به معنای تایید آن توسط چنج‌کن نیست.

سرقت ۶۲۵ هزار دلاری از پروتکل سوان ترژری در پی افشای کلید خصوصی

پروتکل مدیریت دارایی‌های بلاک چینی سوان ترژری (Swan Treasury) در پی افشای یکی از کلیدهای خصوصی خود هدف حمله قرار گرفت و حدود ۶۲۵ هزار دلار خسارت دید. مهاجم با استفاده از کلید امضاکننده پروتکل، ارزهای STY را با قیمتی بسیار پایین‌تر از ارزش واقعی خرید و سپس آن‌ها را در بازار فروخت.

براساس گزارش شرکت امنیت بلاک چین دفیمون آلرتس (Defimon Alerts)، این حمله در شبکه بی‌ان‌بی چین (BNB Chain) رخ داد. مهاجم پس از دسترسی به کلید خصوصی امضاکننده‌ای که آدرس آن در قرارداد هوشمند ZhaiquanBuy ثبت شده بود، توانست برای کیف پول خود امضاهای معتبر ایجاد کند و محدودیت‌های خرید پروتکل را دور بزند.

هکر با تعیین پارامتر تخفیف روی عدد یک، توکن‌های STY را با قیمتی حدود یک‌صدم قیمت اصلی خریداری کرد. از آنجا که امضاها با کلید رسمی پروتکل ایجاد شده بودند، قرارداد هوشمند نیز تراکنش‌ها را معتبر تشخیص داد.

خرید ارزان STY با وام سریع

مهاجم برای اجرای حمله ابتدا حدود ۱۹٬۷۰۰ تتر را از پنکیک سواپ به‌صورت وام سریع (Flash Loan) دریافت کرد و با استفاده از آن، نزدیک به ۶۸۷ هزار توکن STY خرید. او همچنین برای توابع «Claim» و «Transfer» امضاهای معتبر ایجاد کرد و به مقدار بیشتری از توکن‌های پروتکل دسترسی یافت.

در نهایت، هکر ارزهای به‌دست‌آمده را در استخر نقدینگی STY/USDT فروخت و پس از تسویه وام سریع، حدود ۶۲۵ هزار تتر سود به دست آورد. قیمت STY هنگام وقوع این حمله حدود ۲.۸۷ دلار بود.

نشت کلید خصوصی، نه نقص قرارداد هوشمند

بررسی‌های فنی نشان می‌دهد که این حمله ناشی از وجود باگ در منطق قرارداد هوشمند یا فرایند بررسی امضاها نبوده است. تمام امضاهای استفاده‌شده در جریان حمله به آدرس رسمی امضاکننده پروتکل ختم می‌شدند؛ موضوعی که نشان می‌دهد مهاجم مستقیماً به کلید خصوصی اصلی دسترسی پیدا کرده بود.

سوان ترژری تا زمان انتشار گزارش توضیحی درباره نحوه افشای این کلید یا اقداماتی که برای جلوگیری از حملات بیشتر انجام داده، منتشر نکرده است. این حادثه بار دیگر خطر ضعف در مدیریت کلیدهای خصوصی را برجسته کرد؛ ضعفی که براساس یک گزارش پیشین شرکت هکن، همراه با سایر مشکلات کنترل دسترسی، عامل ۷۸ درصد از خسارت‌های ناشی از هک‌های بازار ارز دیجیتال در سال ۲۰۲۴ بوده است.