es
Volver a la lista

Swan Treasury pierde USD $625.000 tras la filtración de una clave de firma

source-logo  diariobitcoin.com 54 m
image

Una pérdida millonaria en $BNB Chain

Swan Treasury, un protocolo de gestión de activos basado en blockchain, sufrió una pérdida estimada en USD $625.000 después de un ataque contra sus mecanismos de compra y transferencia de tokens. El incidente ocurrió en $BNB Chain y afectó al activo STY.

El atacante aprovechó una clave de firma fuera de la cadena que el protocolo utilizaba para autorizar operaciones. Esa credencial aparecía codificada como la dirección _signer dentro del contrato inteligente ZhaiquanBuy.

Según la firma de seguridad Defimon Alerts, la clave comprometida permitió crear firmas válidas para una billetera controlada por el atacante. De ese modo, la operación pareció legítima para los contratos involucrados.

La alerta situó el incidente el 30 de julio de 2026 y señaló que STY cotizaba cerca de USD $2,87 en el momento del ataque. La pérdida calculada correspondió a las ganancias que el atacante obtuvo después de deshacer sus posiciones.

El caso vuelve a mostrar que los protocolos descentralizados no solo enfrentan riesgos derivados del código de sus contratos. También dependen de procedimientos seguros para custodiar las claves que autorizan operaciones fuera de la cadena.

El mecanismo del ataque contra STY

La explotación se concentró en la función buy(), que calcula cuántos tokens STY recibe un usuario según un valor de descuento firmado. El atacante generó una autorización con el parámetro de descuento establecido en uno.

Esa modificación permitió adquirir STY a aproximadamente una centésima parte del precio previsto. En términos prácticos, el atacante obtuvo un descuento de 100 veces frente a las condiciones normales del protocolo.

Para financiar la operación, el atacante recurrió a un préstamo flash de PancakeSwap por aproximadamente USD $19.700 en USDT. Este tipo de préstamo permite disponer de capital dentro de una misma transacción, siempre que los fondos regresen antes de finalizarla.

Con esos recursos, la billetera atacante compró cerca de 687.000 tokens STY mediante el mecanismo de compra con descuento. La diferencia entre el precio reducido y el valor de mercado creó el margen para la posterior venta.

La operación no terminó con la función de compra. El atacante también presentó firmas válidas para las funciones claim() y transfer() en contratos relacionados, lo que le permitió acceder a tokens adicionales antes de venderlos.

Por qué el análisis apunta a una clave filtrada

Defimon Alerts revisó las operaciones ecrecover observadas durante la explotación. Esta función recupera la dirección que produjo una firma digital y ayuda a los contratos inteligentes a comprobar quién autorizó una acción.

En cada operación examinada, la firma coincidió con la dirección de firma codificada por el protocolo. No apareció una cuenta del atacante como responsable directo de las autorizaciones.

Ese comportamiento llevó a la firma de seguridad a descartar, como causa principal, una falla en la lógica de verificación de firmas. El análisis indicó que el atacante probablemente obtuvo acceso a la clave privada que generaba las autorizaciones legítimas.

La diferencia resulta importante para evaluar el incidente. Un error criptográfico habría permitido fabricar firmas sin disponer de la clave original, mientras que aquí las transacciones coincidieron exactamente con lo que los contratos esperaban.

Hasta el momento de la publicación de la información, Swan Treasury no había explicado públicamente cómo quedó expuesta la clave de firma. Tampoco había detallado si implementó medidas adicionales para contener el riesgo o reemplazar las credenciales afectadas.

Un riesgo recurrente para la industria cripto

Los compromisos de claves privadas representan una de las amenazas más persistentes para los protocolos de criptomonedas. En estos casos, el atacante no necesita romper la criptografía si encuentra una credencial con permisos suficientes.

En junio de 2025, la empresa de seguridad Hacken informó sobre otro incidente relacionado con una clave privada comprometida. La credencial estaba vinculada a un contrato con privilegios de creación y permitió acuñar 900 millones de tokens HAI en Ethereum y $BNB Chain.

Hacken explicó que la clave quedó expuesta durante cambios arquitectónicos en la infraestructura de un puente blockchain. El atacante obtuvo aproximadamente USD $250.000 antes de que el equipo revocara la cuenta de creación y pausara las operaciones del puente.

Un informe de Hacken citado en la cobertura indicó que las fallas de control de acceso, incluidas las filtraciones de claves privadas, representaron el 78% de las pérdidas registradas por hackeos de criptomonedas durante 2024. La cifra coloca la gestión de credenciales entre las prioridades centrales de seguridad.

El problema también apareció en otros componentes del ecosistema. Zilliqa reveló una vulnerabilidad en su aplicación nativa para Ledger que podía permitir la recuperación de claves privadas a partir de firmas de transacciones públicas.

Las advertencias sobre exposición de credenciales

Zilliqa suspendió las transacciones nativas de ZIL después de determinar que una debilidad en la generación del nonce podía facilitar la reconstrucción de claves afectadas. La red aclaró que el problema estaba en su aplicación para Ledger y no en el dispositivo físico de Ledger.

La red pidió a los usuarios afectados esperar instrucciones de recuperación en lugar de mover sus fondos de inmediato. Esta recomendación buscó evitar que una respuesta apresurada agravara la exposición de las cuentas.

Investigadores de la Universidad de California también advirtieron sobre riesgos fuera de los contratos inteligentes. Según sus pruebas, algunos servicios externos de enrutamiento de inteligencia artificial podían acceder a credenciales sensibles porque procesaban las solicitudes de los usuarios en texto sin formato.

Durante pruebas controladas, los investigadores observaron comportamientos maliciosos en varios servicios de enrutamiento. Uno de los intermediarios llegó a drenar Ether de una billetera de prueba después de recibir su clave privada.

Aunque ese estudio no estuvo relacionado con Swan Treasury, sus conclusiones tienen una conexión directa con el incidente. Los investigadores recomendaron no exponer claves privadas ni frases semilla ante sistemas intermediarios y utilizar protecciones criptográficas más sólidas.

El ataque contra Swan Treasury muestra cómo una credencial aparentemente auxiliar puede controlar funciones financieras críticas. Para los usuarios, desarrolladores y operadores de protocolos, la lección central es que la seguridad debe cubrir tanto los contratos como la infraestructura que genera y custodia sus firmas.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

diariobitcoin.com