خسارة 625 ألف دولار من خزانة Swan بعد تسرّب مفتاح التوقيع يتيح شراء STY بأسعار مخفضة

تعرض بروتوكول إدارة الأصول “سوان تريجري” (Swan Treasury) لخسارة تقدر بنحو 625 ألف دولار بعد أن استغل المهاجمون مفتاح توقيع مسربًا خارج السلسلة لشراء توكنات STY بخصم كبير قبل بيعها لتحقيق أرباح.
وفقًا لشركة الأمن السيبراني “ديفيمون أليرتس” (Defimon Alerts)، وقع الاختراق على شبكة BNBChain بعد أن تم اختراق مفتاح التوقيع خارج السلسلة الخاص بالبروتوكول، والذي كان مبرمجًا بشكل ثابت كعنوان _signer في عقد ZhaiquanBuy.
استخدم المهاجم المفتاح المسرب لتوليد توقيعات صالحة لمحفظته الخاصة، مما سمح له بتجاوز قيود الشراء المقصودة في البروتوكول.
اختراق سوان تريجري اعتمد على مفتاح توقيع مسرب
قالت ديفيمون أليرتس إن المهاجم تلاعب بوظيفة الشراء buy()، التي تحسب كمية توكنات STY التي يحصل عليها المستخدم بناءً على قيمة خصم موقعة. ومن خلال توليد توقيع صالح مع تعيين معامل الخصم على القيمة واحد، اشترى المهاجم توكنات STY بحوالي واحد على مائة من سعرها المقصود.
وباستخدام قرض سريع من بانكيك سواب (PancakeSwap) بقيمة حوالي 19,700 دولار أمريكي، حصل المهاجم على ما يقارب 687,000 توكن STY من خلال آلية الشراء المخفضة.
وأشارت شركة الأمن إلى أن الاختراق لم يتوقف عند هذا الحد، حيث تم أيضًا تزوير توقيعات صالحة لوظيفتي claim() و transfer() في العقود ذات الصلة، مما أعطى المهاجم وصولًا إضافيًا إلى توكنات STY قبل بيعها في مجمع السيولة STY/USDT.
بعد تصفية المركز، حقق المهاجم ربحًا يبلغ حوالي 625,000 دولار أمريكي، وفقًا لما ذكرته ديفيمون أليرتس.
وكان سعر توكن STY يتداول عند حوالي 2.87 دولار وقت وقوع الحادث، وفقًا لتنبيه الشركة.
تحليل المعاملات يشير إلى اختراق المفتاح الخاص
في تقييمها الفني، قالت ديفيمون أليرتس إن كل عملية استرداد توقيع (ecrecover) تمت ملاحظتها أثناء الاختراق عادت إلى عنوان الموقّع المبرمج في البروتوكول وليس إلى أي حساب يتحكم فيه المهاجم.
وقالت الشركة إن هذا السلوك يشير إلى أن مفتاح التوقيع الخاص نفسه قد تم اختراقه، وليس أن البروتوكول يحتوي على خلل في منطق التحقق من التوقيع. ولأن التوقيعات المولدة تطابق الموقّع المتوقع بدقة، ظهرت المعاملات على أنها صالحة للعقود الذكية المتأثرة.
يضيق هذا الاستنتاج السبب المحتمل للاختراق إلى وصول غير مصرح به إلى بيانات اعتماد التوقيع الخاصة بالبروتوكول، وليس خطأ في عملية التحقق التشفيرية.
حتى وقت نشر هذا التقرير، لم تقدم سوان تريجري تفسيرًا علنيًا لكيفية تعرض مفتاح التوقيع للكشف، أو ما إذا كانت قد نفذت إجراءات تخفيف إضافية.
اختراقات المفاتيح الخاصة تواصل التسبب في خسائر العملات الرقمية
يضيف هذا الحادث إلى سلسلة من الهجمات في مجال العملات الرقمية التي سمحت فيها مفاتيح مميزة مخترقة، وليس أخطاء في العقود الذكية، للمهاجمين بالوصول إلى أموال البروتوكولات.
في يونيو 2025، كشفت شركة الأمن السيبراني “هاكن” (Hacken) أن مفتاحًا خاصًا مخترقًا مرتبطًا بعقد يتمتع بصلاحيات سك العملات مكّن مهاجمًا من إنشاء 900 مليون توكن HAI عبر شبكتي إيثريوم وBNBChain.
وقالت هاكن إن المفتاح تعرض للكشف بينما كانت الشركة تجري تغييرات معمارية على البنية التحتية لجسر البلوكشين الخاص بها، مما سمح للمهاجم بتحقيق ربح يقارب 250 ألف دولار قبل إلغاء حساب السك المتأثر وإيقاف عمليات الجسر مؤقتًا.
كما تواصل الأبحاث المستقلة تحديد تعرض المفاتيح الخاصة كأحد أكثر مخاطر الأمن استمرارًا في القطاع. فقد وجد تقرير سابق لهاكن استشهد به كريبتو نيوز أن إخفاقات التحكم في الوصول، بما في ذلك تسرب المفاتيح الخاصة، شكلت 78% من خسائر اختراقات العملات الرقمية المسجلة خلال عام 2024.
وفي الآونة الأخيرة، كشفت زيلكا (Zilliqa) عن خلل في تطبيق Ledger الأصلي الخاص بها قد يسمح للمهاجمين باستعادة المفاتيح الخاصة من توقيعات المعاملات العامة. علقت الشبكة معاملات ZIL الأصلية بعد تحديد أن ضعفًا في توليد الأرقام العشوائية جعل من الممكن إعادة بناء المفاتيح المتأثرة بمجرد جمع عدد كافٍ من التوقيعات.
وقالت زيلكا إن المشكلة نشأت من تطبيق Ledger الخاص بها وليس من أجهزة Ledger نفسها، ووجهت المستخدمين المتأثرين بانتظار إرشادات الاسترداد بدلاً من تحريك الأموال فورًا.
باحثو الأمن يواصلون التحذير من تعرض المفاتيح للكشف
حذر باحثون أكاديميون ومشاركون في قطاع العملات الرقمية من أن أمن المفاتيح الخاصة لا يزال عرضة للخطر خارج عمليات استغلال العقود الذكية التقليدية.
أفاد باحثون من جامعة كاليفورنيا في وقت سابق من هذا العام أن بعض خدمات توجيه الذكاء الاصطناعي التابعة لجهات خارجية كانت قادرة على الوصول إلى بيانات اعتماد حساسة، بما في ذلك المفاتيح الخاصة للعملات الرقمية وعبارات الاسترداد، لأنها تعالج طلبات المستخدمين بنص واضح.
خلال الاختبارات الخاضعة للرقابة، لاحظ الباحثون سلوكًا ضارًا من عدة خدمات توجيه، وأظهروا أن وسيطًا واحدًا نجح في سحب إيثريوم من محفظة اختبار بعد استلام مفتاحها الخاص.
ورغم أن الدراسة الجامعية لا علاقة لها بحادث سوان تريجري، خلص الباحثون إلى أن المطورين يجب أن يتجنبوا كشف المفاتيح الخاصة أو عبارات الاسترداد للأنظمة الوسيطة، وأن يعتمدوا بدلاً من ذلك على حمايات تشفيرية أقوى لتقليل مخاطر سرقة البيانات.
الأسئلة الشائعة
س: كيف تمكن المهاجم من استغلال بروتوكول سوان تريجري؟
ج: استغل المهاجم مفتاح توقيع خاصًا مسربًا كان مبرمجًا داخل العقد الذكي للبروتوكول، مما سمح له بتوليد توقيعات صالحة لشراء توكنات STY بخصم كبير جدًا (حوالي 1% من السعر المقصود) ثم بيعها لتحقيق ربح قدره 625 ألف دولار.
س: هل كان الاختراق ناتجًا عن خلل في العقد الذكي أم في المفتاح الخاص؟
ج: وفقًا لتحليل شركة ديفيمون أليرتس، كان السبب هو اختراق المفتاح الخاص نفسه وليس وجود خلل في منطق التحقق من التوقيعات، حيث أن جميع التوقيعات المولدة طابقت عنوان الموقّع المبرمج بدقة، مما يشير إلى وصول غير مصرح به لبيانات الاعتماد.
س: ما هي الدروس المستفادة من هذا الحادث لبقية مشاريع العملات الرقمية؟
ج: يؤكد الحادث أن حماية المفاتيح الخاصة تمثل خط الدفاع الأول والأهم لأمن البروتوكولات، حيث أن اختراق المفاتيح المسؤولة عن صلاحيات حساسة مسؤول عن غالبية الخسائر في القطاع (78% خلال 2024)، وينصح الخبراء بتجنب كشف المفاتيح للأنظمة الوسيطة والاعتماد على حمايات تشفيرية أقوى.












