Ostium обвиняет взлом вне сети в краже 23,75 млн USDC

BTC
USDC
манипуляция оракуломмошенничество с ценовыми отчетамивзлом вне сетиэксплойтOstiumUSDC
2026-07-30Источник: crypto.news
Ostium обвиняет взлом вне сети в краже 23,75 млн USDC

Ostium пришел к выводу, что его июльский эксплойт произошел из-за компрометации офчейн-инфраструктуры, а не из-за ошибки в смарт-контрактах, после того как расследование показало, что злоумышленник манипулировал отчетами о ценах, чтобы вывести 23,75 миллиона USDC из пула ликвидности протокола.

Резюме

  • Ostium заявил, что расследование показало, что июльский эксплойт произошел из-за компрометации офчейн-инфраструктуры, а не из-за ошибки в смарт-контрактах.
  • Мошеннические отчеты о ценах BTC/USD позволили злоумышленнику вывести 23,75 миллиона USDC из пула ликвидности OLP протокола.
  • Протокол сообщил, что автоматический мониторинг обнаружил атаку, торговля возобновилась 23 июля, а залоговые средства пользователей остались нетронутыми.
  • План восстановления для пострадавших поставщиков ликвидности дорабатывается и будет опубликован отдельно.

Согласно отчету Ostium, опубликованному в среду, злоумышленник получил несанкционированный доступ к офчейн-инфраструктуре протокола и использовал его для отправки мошеннических отчетов о ценах BTC-USD.

Манипулированные отчеты позволили злоумышленнику создавать искусственную торговую прибыль за счет публичного пула OLP, при этом протокол не обнаружил доказательств того, что его смарт-контракты или мультисиги управления были скомпрометированы.

Ostium утверждает, что эксплойт обошел офчейн-системы

В ходе расследования Ostium заявил, что первоначальное нарушение произошло за пределами ончейн-инфраструктуры протокола. Команда заявила, что ее выводы не выявили никаких уязвимостей в логике смарт-контрактов протокола или компрометации мультисигов, ответственных за управление протоколом.

Вместо этого злоумышленник злоупотребил путями форвардеров, которые протокол уже признавал действительными. Ostium объяснил, что эксплойт начался с небольшой тестовой транзакции с позицией в 100 USDC, принесшей около 897,8 USDC искусственной прибыли, после чего злоумышленник расширил операцию.

После успешного теста злоумышленник выполнил основную партию транзакций, переведя около 11,9 миллиона USDC на кошелек бенефициара. Ostium сообщил, что затем последовали шесть дополнительных автономных циклов эксплойта, в результате чего общий убыток из пула OLP составил 23,75 миллиона USDC.

Ранее сообщение от компании по безопасности блокчейна Blockaid приписывало инцидент компрометации закрытого ключа подписанта оракула, утверждая, что злоумышленник обошел процесс проверки цен протокола, отправляя манипулированные отчеты о ценах через зарегистрированный форвардер PriceUpKeep. На тот момент Blockaid оценил, что от $11,86 до $18 миллионов USDC было выведено в ходе примерно 20 торговых циклов, основываясь на активности эксплойта, видимой в сети, пока атака еще продолжалась.

Автоматический мониторинг ограничил дополнительные потери

Хотя эксплойт успешно вывел средства из пула ликвидности, Ostium заявил, что его системы автоматического мониторинга обнаружили аномальную активность до того, как могли быть произведены дополнительные выводы. Впоследствии протокол приостановил торговлю на время расследования и с тех пор перешел в новую производственную среду с обновленными средствами контроля безопасности.

Торговля возобновилась 23 июля после завершения миграции.

Ostium также сообщил, что залоговые средства трейдеров остались нетронутыми на протяжении всего инцидента, поскольку маржа пользователей оставалась в торговых контрактах протокола, а не в скомпрометированном пуле ликвидности.

Команда добавила, что все еще дорабатывает отдельный план восстановления для поставщиков ликвидности, чьи средства пострадали от эксплойта. Согласно протоколу, дальнейшие подробности будут опубликованы в специальном обновлении.

Инфраструктура оракула оставалась центральной для атаки

Хотя последний отчет Ostium приписывает инцидент несанкционированному доступу к его офчейн-инфраструктуре, его выводы согласуются с путем атаки, ранее описанным Blockaid, который заключил, что скомпрометированные учетные данные подписи позволили мошенническим отчетам о ценах пройти процесс проверки протокола.

Согласно более раннему анализу Blockaid, злоумышленник неоднократно открывал и закрывал позиции через делегированные действия после отправки благоприятных отчетов о ценах с будущими датами. Поскольку манипулированные отчеты казались протоколу действительными, каждый торговый цикл приносил прибыль злоумышленнику, перекладывая убытки на пул ликвидности OLP, а не полагаясь на уязвимость в коде смарт-контракта.

Инцидент привлек внимание к безопасности вспомогательной инфраструктуры, на которую полагаются протоколы децентрализованных финансов для получения внешних рыночных данных. В случае Ostium как посмертный анализ протокола, так и более раннее расследование Blockaid пришли к выводу, что эксплойт не был вызван недостатками в основных смарт-контрактах.

Эксплойт Ostium последовал за партнерством с Nasdaq

Эксплойт произошел всего через несколько недель после того, как Ostium расширил свое институциональное присутствие благодаря партнерству с Nasdaq, объявленному в мае. В то время протокол заявил, что рыночные данные Nasdaq будут поддерживать продукты с бессрочными контрактами на акции, размещенные на платформе.

Ostium также сообщил во время этого объявления, что обработал более 50 миллиардов долларов совокупного торгового объема.

До эксплойта протокол привлек около 27,8 миллиона долларов от инвесторов, включая General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute и GSR, согласно предыдущим раскрытиям компании.