Ostium doszedł do wniosku, że jego exploit z lipca pochodził z naruszonej infrastruktury off-chain, a nie z wady w jego inteligentnych kontraktach, po tym jak dochodzenie wykazało, że atakujący manipulował raportowaniem cen, aby wyprowadzić 23,75 miliona USDC z puli płynności protokołu.
Podsumowanie
- Ostium poinformowało, że jego dochodzenie wykazało, iż exploit z lipca pochodził z naruszonej infrastruktury off-chain, a nie z wady w jego inteligentnych kontraktach.
- Fałszywe raporty cen BTC USD pozwoliły atakującemu wyprowadzić 23,75 miliona USDC z puli płynności OLP protokołu.
- Protokół poinformował, że zautomatyzowane monitorowanie wykryło atak, handel wznowiono 23 lipca, a zabezpieczenie użytkowników pozostało nienaruszone.
- Plan odzyskiwania dla dotkniętych dostawców płynności jest finalizowany i zostanie udostępniony w osobnej aktualizacji.
Według raportu pośmiertnego Ostium opublikowanego w środę, atakujący uzyskał nieautoryzowany dostęp do infrastruktury off-chain protokołu i wykorzystał go do składania fałszywych raportów cen BTC-USD.
Zmanipulowane raporty pozwoliły atakującemu na tworzenie sztucznych zysków handlowych kosztem publicznej puli OLP, podczas gdy protokół nie znalazł dowodów na to, że jego inteligentne kontrakty lub multisigi zarządzające zostały naruszone.
Ostium twierdzi, że exploit ominął systemy off-chain
Podczas dochodzenia Ostium poinformowało, że początkowe naruszenie nastąpiło poza infrastrukturą on-chain protokołu. Zespół stwierdził, że jego ustalenia nie zidentyfikowały żadnej podatności w logice inteligentnych kontraktów protokołu ani żadnego naruszenia dotyczącego multisigów odpowiedzialnych za zarządzanie protokołem.
Zamiast tego atakujący nadużył ścieżek forwarderów, które protokół już uznał za prawidłowe. Ostium wyjaśniło, że exploit rozpoczął się od małej transakcji testowej obejmującej pozycję 100 USDC, generując około 897,8 USDC sztucznego zysku, zanim atakujący rozszerzył operację.
Po udanym teście atakujący wykonał główną partię transakcji, przenosząc około 11,9 miliona USDC do portfela beneficjenta. Ostium poinformowało, że nastąpiło sześć dodatkowych samodzielnych cykli exploita, co doprowadziło do całkowitej straty z puli OLP w wysokości 23,75 miliona USDC.
Wcześniejsze raporty firmy zajmującej się bezpieczeństwem blockchain Blockaid przypisywały incydent naruszonemu kluczowi prywatnemu sygnatariusza oracle, twierdząc, że atakujący ominął proces weryfikacji cen protokołu, składając zmanipulowane raporty cenowe za pośrednictwem zarejestrowanego forwardera PriceUpKeep. W tamtym czasie Blockaid oszacował, że między 11,86 miliona a 18 milionów USDC zostało wypłaconych podczas około 20 pętli handlowych, na podstawie aktywności exploita widocznej w łańcuchu, gdy atak wciąż trwał.
Zautomatyzowane monitorowanie ograniczyło dodatkowe straty
Chociaż exploit zdołał wyprowadzić środki z puli płynności, Ostium poinformowało, że jego zautomatyzowane systemy monitorowania wykryły nieprawidłową aktywność, zanim mogły nastąpić dodatkowe wypłaty. Protokół następnie wstrzymał handel podczas kontynuacji dochodzenia i od tego czasu przeniósł się do nowego środowiska produkcyjnego ze zaktualizowanymi kontrolami bezpieczeństwa.
Handel wznowiono 23 lipca po zakończeniu migracji.
Ostium poinformowało również, że zabezpieczenie traderów pozostało nienaruszone przez cały incydent, ponieważ depozyt zabezpieczający użytkowników pozostał w kontraktach handlowych protokołu, a nie w naruszonej puli płynności.
Zespół dodał, że wciąż finalizuje osobny plan odzyskiwania dla dostawców płynności, których fundusze zostały dotknięte exploitem. Według protokołu dalsze szczegóły zostaną opublikowane w dedykowanej aktualizacji.
Infrastruktura Oracle pozostała kluczowa dla ataku
Chociaż najnowszy raport Ostium przypisuje incydent nieautoryzowanemu dostępowi do jego infrastruktury off-chain, jego ustalenia są zgodne ze ścieżką ataku wcześniej opisaną przez Blockaid, która stwierdziła, że naruszone poświadczenia podpisu umożliwiły fałszywym raportom cenowym przejście procesu weryfikacji protokołu.
Według wcześniejszej analizy Blockaid, atakujący wielokrotnie otwierał i zamykał pozycje za pomocą delegowanych działań po złożeniu korzystnych raportów cenowych z przyszłą datą. Ponieważ zmanipulowane raporty wydawały się prawidłowe dla protokołu, każdy cykl handlowy generował zyski dla atakującego, jednocześnie przenosząc straty na pulę płynności OLP, zamiast polegać na podatności w samym kodzie inteligentnego kontraktu.
Incydent zwrócił uwagę na bezpieczeństwo infrastruktury pomocniczej, na której opierają się protokoły zdecentralizowanych finansów w celu uzyskania zewnętrznych danych rynkowych. W przypadku Ostium zarówno analiza pośmiertna protokołu, jak i wcześniejsze dochodzenie Blockaid wykazały, że exploit nie wynikał z wad w podstawowych inteligentnych kontraktach.
Exploit Ostium nastąpił po partnerstwie z Nasdaq
Exploit miał miejsce zaledwie kilka tygodni po tym, jak Ostium rozszerzyło swoją instytucjonalną obecność poprzez partnerstwo z Nasdaq ogłoszone w maju. W tym czasie protokół stwierdził, że dane rynkowe Nasdaq będą wspierać produkty perpetual equity notowane na platformie.
Ostium ujawniło również podczas tego ogłoszenia, że przetworzyło ponad 50 miliardów dolarów skumulowanego wolumenu obrotu.
Przed exploitem protokół zebrał około 27,8 miliona dolarów od inwestorów, w tym General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute i GSR, zgodnie z wcześniejszymi ujawnieniami firmy.








