Ostium因链外漏洞导致2375万美元USDC被盗

3 小时前
閱讀 3 分鐘
3 視圖

Ostium漏洞调查结果

Ostium经过调查后得出结论,7月份的漏洞源于链外基础设施的被攻破,而非其智能合约的缺陷。调查发现,攻击者操纵了价格报告,从协议的流动性金库中盗取了2375万美元USDC。根据Ostium在周三发布的事后报告,攻击者未经授权访问了协议的链外基础设施,并利用该基础设施提交了虚假的BTC-USD价格报告。

攻击过程与影响

这些被操纵的报告使攻击者能够在公共OLP金库的损失上创造出虚假的交易利润,而协议并未发现其智能合约或治理多重签名被攻破的证据。Ostium表示,最初的漏洞发生在协议的链外基础设施之外。团队指出,调查结果未发现协议的智能合约逻辑存在任何漏洞,也没有发现涉及治理协议的多重签名的任何妥协。

相反,攻击者利用了协议已识别为有效的转发路径。Ostium解释称,攻击始于一笔涉及100 USDC的测试交易,产生了大约897.8 USDC的虚假利润,随后攻击者扩大了操作规模。

在成功的测试之后,攻击者执行了主要的交易批次,将约1190万美元USDC转移到受益钱包。Ostium表示,随后又进行了六个独立的攻击周期,使OLP金库的总损失达到2375万美元

安全监控与后续措施

尽管此次攻击成功从流动性金库中抽走了资金,Ostium表示其自动监控系统在进一步提款发生之前就检测到了异常活动。协议随后暂停了交易,调查持续进行,并已迁移到具有更新安全控制的新生产环境。交易在7月23日迁移完成后恢复。

Ostium还表示,交易者的抵押品在整个事件中未受影响,因为用户的保证金仍然保留在协议的交易合约中,而不是被攻破的流动性池中。团队补充说,他们仍在为受此次攻击影响的流动性提供者最终确定一项单独的恢复计划。根据协议,进一步的细节将在专门的更新中发布。

对去中心化金融协议的影响

此次事件引起了人们对去中心化金融协议所依赖的支持基础设施安全性的关注。在Ostium的案例中,协议的事后报告和Blockaid的早期调查均得出结论,攻击并非源于核心智能合约的缺陷。

此次攻击发生在Ostium通过与纳斯达克的合作扩大其机构存在的几周后,该合作在5月宣布。当时,协议表示,纳斯达克的市场数据将支持在平台上列出的股权永续产品。Ostium还在该公告中披露,其累计交易量已超过500亿美元。在此次攻击之前,协议已从包括General Catalyst、Jump Crypto、Coinbase Ventures、Wintermute和GSR在内的投资者那里筹集了约2780万美元