Ostium, Nagkasala sa Off-Chain Breach na Nagresulta sa $23.75M USDC Exploit

3 mga oras nakaraan
2 min na nabasa
3 view

Pag-atake sa Ostium: Isang Pagsusuri

Natuklasan ng Ostium na ang kanilang pag-atake noong Hulyo ay nagmula sa nakompromisong off-chain infrastructure sa halip na isang depekto sa kanilang smart contracts. Sa isang imbestigasyon, natuklasan na ang umaatake ay nagmanipula ng price reporting upang maubos ang 23.75 milyong USDC mula sa liquidity vault ng protocol.

Mga Detalye ng Imbestigasyon

Ayon sa post-mortem ng Ostium na inilabas noong Miyerkules, nakuha ng umaatake ang hindi awtorisadong access sa off-chain infrastructure ng protocol at ginamit ito upang magsumite ng mga pekeng BTC-USD price reports. Ang mga manipulated reports ay nagbigay-daan sa umaatake upang lumikha ng artipisyal na kita sa kalakalan sa gastos ng pampublikong OLP vault, habang ang protocol ay hindi nakakita ng anumang ebidensya na ang kanilang smart contracts o governance multisigs ay nakompromiso.

Sa panahon ng kanilang imbestigasyon, sinabi ng Ostium na ang paunang breach ay naganap sa labas ng on-chain infrastructure ng protocol. Ipinahayag ng koponan na ang kanilang mga natuklasan ay hindi nakakita ng anumang kahinaan sa lohika ng smart contract ng protocol o anumang kompromiso na kinasasangkutan ang mga multisigs na responsable sa pamamahala ng protocol.

Paglalarawan ng Exploit

Ipinaliwanag ng Ostium na nagsimula ang exploit sa isang maliit na test transaction na may kinalaman sa 100 USDC na posisyon, na nagresulta sa humigit-kumulang 897.8 USDC sa artipisyal na kita bago pinalawak ng umaatake ang operasyon. Matapos ang matagumpay na pagsubok, isinagawa ng umaatake ang pangunahing batch ng mga transaksyon, na naglipat ng humigit-kumulang 11.9 milyong USDC sa isang benepisyaryo na wallet.

Sinabi ng Ostium na may anim na karagdagang standalone exploit cycles na sumunod, na nagdala sa kabuuang pagkawala mula sa OLP vault sa 23.75 milyong USDC. Ang naunang ulat mula sa blockchain security firm na Blockaid ay nag-ugnay sa insidente sa nakompromisong oracle signer private key, na nagsasabing ang umaatake ay nakalampas sa proseso ng pag-verify ng presyo ng protocol sa pamamagitan ng pagsusumite ng mga manipulated price reports.

Mga Hakbang ng Ostium

Bagaman nagtagumpay ang exploit sa pag-ubos ng pondo mula sa liquidity vault, sinabi ng Ostium na ang kanilang automated monitoring systems ay nakakita ng abnormal na aktibidad bago pa man mangyari ang karagdagang withdrawals. Agad na itinigil ng protocol ang kalakalan habang nagpapatuloy ang kanilang imbestigasyon at mula noon ay lumipat sa isang bagong production environment na may mga na-update na security controls.

Nagpatuloy ang kalakalan noong Hulyo 23 matapos makumpleto ang migration. Sinabi rin ng Ostium na ang collateral ng mga trader ay nanatiling hindi naapektuhan sa buong insidente dahil ang margin ng mga user ay nanatili sa loob ng trading contracts ng protocol sa halip na sa nakompromisong liquidity pool.

Mga Susunod na Hakbang

Idinagdag ng koponan na kasalukuyan pa rin nilang pinapinalisa ang isang hiwalay na recovery plan para sa mga liquidity providers na ang mga pondo ay naapektuhan ng exploit. Ayon sa protocol, ang karagdagang detalye ay ilalabas sa isang nakalaang update.

Bagaman ang pinakabagong ulat ng Ostium ay nag-uugnay sa insidente sa hindi awtorisadong access sa kanilang off-chain infrastructure, ang kanilang mga natuklasan ay umaayon sa landas ng pag-atake na naunang inilarawan ng Blockaid.

Konklusyon

Ang insidente ay nakakuha ng atensyon sa seguridad ng mga sumusuportang imprastruktura na umaasa ang mga decentralized finance protocols para sa panlabas na data ng merkado. Sa kaso ng Ostium, parehong ang post-mortem ng protocol at ang naunang imbestigasyon ng Blockaid ay nagtapos na ang exploit ay hindi nagmula sa mga depekto sa mga pangunahing smart contracts.

Ang exploit ay naganap lamang ng ilang linggo matapos palawakin ng Ostium ang kanilang presensya sa institusyon sa pamamagitan ng isang pakikipagsosyo sa Nasdaq na inihayag noong Mayo. Sa panahong iyon, sinabi ng protocol na ang market data ng Nasdaq ay susuporta sa equity perpetual products na nakalista sa platform.

Ipinahayag din ng Ostium sa panahon ng anunsyo na ito na nakapagproseso sila ng higit sa $50 bilyon sa kabuuang trading volume. Bago ang exploit, ang protocol ay nakalikom ng humigit-kumulang $27.8 milyon mula sa mga mamumuhunan kabilang ang General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute at GSR.