Ostium、オフチェーンの侵害による2375万USDCの悪用を非難

3時間前
4分読む
4 ビュー

Ostiumの悪用事件の概要

Ostiumは、7月に発生した悪用がスマートコントラクトの欠陥によるものではなく、侵害されたオフチェーンインフラストラクチャから生じたと結論付けました。調査の結果、攻撃者が価格報告を操作し、プロトコルの流動性ボールトから2375万USDCを引き出したことが明らかになりました。

攻撃の手法と影響

水曜日に公開されたOstiumの事後報告によると、攻撃者はプロトコルのオフチェーンインフラストラクチャに不正アクセスし、偽のBTC-USD価格報告を提出しました。この操作により、攻撃者は公共のOLPボールトを犠牲にして人工的な取引利益を生み出すことができましたが、プロトコルはスマートコントラクトやガバナンスマルチシグが侵害された証拠を見つけることができませんでした。

調査中、Ostiumは初期の侵害がプロトコルのオンチェーンインフラストラクチャの外で発生したと述べました。チームは、調査結果がプロトコルのスマートコントラクトロジックに脆弱性を特定せず、プロトコルを管理するマルチシグに関与する侵害も特定しなかったと報告しました。

攻撃の経過と結果

Ostiumは、悪用が100 USDCのポジションを含む小さなテスト取引から始まり、約897.8 USDCの人工的な利益を生み出した後、攻撃者が操作を拡大したと説明しました。成功したテストの後、攻撃者は主要なバッチの取引を実行し、約1190万USDCを受取人ウォレットに転送しました。

Ostiumは、その後6回の追加の独立した悪用サイクルが続き、OLPボールトからの総損失が2375万USDCに達したと述べています。

セキュリティ対策と今後の展望

ブロックチェーンセキュリティ会社Blockaidの以前の報告では、事件は侵害されたオラクルサイナーのプライベートキーに起因するとされ、攻撃者は登録されたPriceUpKeepフォワーダーを通じて操作された価格報告を提出することでプロトコルの価格検証プロセスを回避したとされています。

流動性ボールトからの資金を引き出すことに成功した悪用にもかかわらず、Ostiumは自動監視システムが異常な活動を検出し、追加の引き出しが行われる前に取引を停止したと述べています。プロトコルはその後、調査が続く間、取引を停止し、更新されたセキュリティコントロールを備えた新しい生産環境に移行しました。

ユーザーへの影響と回復計画

Ostiumはまた、ユーザーのマージンが侵害された流動性プールではなく、プロトコルの取引契約内に留まっていたため、トレーダーの担保は事件を通じて影響を受けなかったと述べました。チームは、悪用の影響を受けた流動性提供者のための別の回復計画をまだ最終化していると付け加えました。

結論

Ostiumの最新の報告は、事件をオフチェーンインフラストラクチャへの不正アクセスに起因するとしていますが、その調査結果は、侵害された署名資格が偽の価格報告をプロトコルの検証プロセスを通過させることを可能にしたというBlockaidによって以前に概説された攻撃経路と一致しています。