الصفحة الرئيسةمركز أخبار LBank
أوستيوم يُرجِع اختراق 23.75 مليون دولار من USDC إلى خرق خارج السلسلة
ostium-blames-off-chain-breach-for-23-75m-usdc-exploit
أوستيوم يُرجِع اختراق 23.75 مليون دولار من USDC إلى خرق خارج السلسلة
قالت أوستيوم إن تحقيقها كشف أن الاختراق الذي حدث في يوليو نشأ عن بنية تحتية مخترقة خارج السلسلة، وليس عيبًا في عقودها الذكية. سمحت تقارير أسعار BTC/USD الاحتيالية للمهاجم بسحب 23.75 مليون دولار أمريكي (USDC) من قبو السيولة OLP الخاص بالبروتوكول. قال البروتوكول إن المراقبة الآلية اكتشفت الهجوم، واستؤنف التداول في 23 يوليو، وظلت ضمانات المستخدمين دون تأثير. يجري وضع اللمسات الأخيرة على خطة تعافٍ لمزودي السيولة المتضررين وسيتم مشاركتها في تحديث منفصل.
2026-07-30 المصدر:crypto.news

خلصت Ostium إلى أن الاستغلال الذي تعرضت له في يوليو نشأ من بنية تحتية خارج السلسلة (off-chain) مخترقة بدلاً من خلل في عقودها الذكية، بعد أن كشف تحقيق أن المهاجم تلاعب بتقارير الأسعار لسحب 23.75 مليون دولار أمريكي (USDC) من خزانة السيولة (liquidity vault) للبروتوكول.

ملخص
  • قالت Ostium إن تحقيقها وجد أن الاستغلال الذي حدث في يوليو نشأ من بنية تحتية مخترقة خارج السلسلة بدلاً من خلل في عقودها الذكية.
  • تقارير أسعار BTC-USD الاحتيالية سمحت للمهاجم بسحب 23.75 مليون دولار أمريكي (USDC) من خزانة سيولة OLP الخاصة بالبروتوكول.
  • قال البروتوكول إن المراقبة الآلية كشفت الهجوم، واستؤنف التداول في 23 يوليو، وظلت ضمانات المستخدمين غير متأثرة.
  • يجري حاليًا وضع اللمسات الأخيرة على خطة استرداد لمقدمي السيولة المتأثرين وسيتم مشاركتها في تحديث منفصل.

وفقًا لتقرير ما بعد الوفاة (post-mortem) الذي نشرته Ostium يوم الأربعاء، حصل المهاجم على وصول غير مصرح به إلى البنية التحتية خارج السلسلة للبروتوكول واستخدمها لتقديم تقارير أسعار BTC-USD احتيالية. 

سمحت التقارير المتلاعب بها للمهاجم بتحقيق أرباح تداول وهمية على حساب خزانة OLP العامة، بينما لم يجد البروتوكول أي دليل على تعرض عقوده الذكية أو محافظه متعددة التوقيع (multisigs) للحوكمة للاختراق.

Ostium: الاستغلال تجاوز الأنظمة خارج السلسلة

خلال تحقيقها، قالت Ostium إن الاختراق الأولي حدث خارج البنية التحتية للبروتوكول على السلسلة. صرح الفريق بأن نتائجه لم تحدد أي ثغرة أمنية في منطق العقود الذكية للبروتوكول أو أي اختراق يتعلق بالمحافظ متعددة التوقيع المسؤولة عن حوكمة البروتوكول.

بدلاً من ذلك، استغل المهاجم مسارات التوجيه (forwarder paths) التي كان البروتوكول يعتبرها صالحة بالفعل. أوضحت Ostium أن الاستغلال بدأ بمعاملة اختبار صغيرة تتضمن مركزًا بقيمة 100 دولار أمريكي (USDC)، مما أنتج ربحًا وهميًا قدره 897.8 دولار أمريكي (USDC) تقريبًا قبل أن يوسع المهاجم العملية.

بعد الاختبار الناجح، نفذ المهاجم الدفعة الرئيسية من المعاملات، نقل حوالي 11.9 مليون دولار أمريكي (USDC) إلى محفظة مستفيدة. قالت Ostium إن ست دورات استغلال مستقلة إضافية تبعت ذلك، مما رفع إجمالي الخسارة من خزانة OLP إلى 23.75 مليون دولار أمريكي (USDC).

تقارير سابقة من شركة أمن البلوك تشين Blockaid كانت قد نسبت الحادث إلى مفتاح خاص (private key) لموقع أوراكل (oracle signer) تم اختراقه، قائلة إن المهاجم تجاوز عملية التحقق من الأسعار في البروتوكول عن طريق تقديم تقارير أسعار متلاعب بها عبر موجه PriceUpKeep مسجل. في ذلك الوقت، قدرت Blockaid أن ما بين 11.86 مليون دولار و18 مليون دولار أمريكي (USDC) قد سحب خلال حوالي 20 حلقة تداول، بناءً على نشاط الاستغلال المرئي على السلسلة أثناء تطور الهجوم.

المراقبة الآلية حدّت من الخسائر الإضافية

بينما نجح الاستغلال في سحب الأموال من خزانة السيولة، قالت Ostium إن أنظمة المراقبة الآلية لديها اكتشفت النشاط غير الطبيعي قبل أن تتم سحوبات إضافية. أوقف البروتوكول التداول لاحقًا بينما استمر تحقيقه، ومنذ ذلك الحين انتقل إلى بيئة إنتاج جديدة مع تحديثات في ضوابط الأمان.

استؤنف التداول في 23 يوليو بعد اكتمال عملية الترحيل.

قالت Ostium أيضًا إن ضمانات المتداولين (trader collateral) ظلت غير متأثرة طوال الحادث لأن هامش المستخدمين ظل داخل عقود التداول الخاصة بالبروتوكول بدلاً من مجمع السيولة المخترق.

وأضاف الفريق أنه لا يزال يضع اللمسات الأخيرة على خطة استرداد منفصلة لمقدمي السيولة الذين تأثرت أموالهم بالاستغلال. وفقًا للبروتوكول، سيتم إصدار المزيد من التفاصيل في تحديث مخصص.

البنية التحتية للأوراكل ظلت أساسية للهجوم

على الرغم من أن أحدث تقارير Ostium تعزو الحادث إلى الوصول غير المصرح به إلى بنيتها التحتية خارج السلسلة، فإن نتائجها تتفق مع مسار الهجوم الذي حددته Blockaid سابقًا، والتي خلصت إلى أن بيانات اعتماد التوقيع (signing credentials) المخترقة سمحت لتقارير الأسعار الاحتيالية بالمرور عبر عملية التحقق الخاصة بالبروتوكول.

وفقًا لتحليل Blockaid السابق، فتح المهاجم وأغلق المراكز بشكل متكرر من خلال إجراءات مفوضة بعد تقديم تقارير أسعار مستقبلية مواتية. ولأن التقارير المتلاعب بها بدت صالحة للبروتوكول، فقد أنتجت كل دورة تداول أرباحًا للمهاجم بينما نقلت الخسائر إلى خزانة سيولة OLP بدلاً من الاعتماد على ثغرة أمنية في كود العقد الذكي نفسه.

لقد لفت الحادث الانتباه إلى أمان البنية التحتية الداعمة التي تعتمد عليها بروتوكولات التمويل اللامركزي للحصول على بيانات السوق الخارجية. في حالة Ostium، خلص كل من تقرير ما بعد الوفاة للبروتوكول وتحقيق Blockaid السابق إلى أن الاستغلال لم ينشأ من عيوب في العقود الذكية الأساسية.

استغلال Ostium جاء بعد شراكة مع ناسداك

وقع الاستغلال بعد أسابيع فقط من توسيع Ostium لوجودها المؤسسي من خلال شراكة مع ناسداك أعلنت عنها في مايو. في ذلك الوقت، قال البروتوكول إن بيانات سوق ناسداك ستدعم منتجات الأسهم الدائمة المدرجة على المنصة.

كشفت Ostium أيضًا خلال ذلك الإعلان أنها عالجت أكثر من 50 مليار دولار من حجم التداول التراكمي.

قبل الاستغلال، كان البروتوكول قد جمع حوالي 27.8 مليون دولار من مستثمرين من بينهم General Catalyst، وJump Crypto، وCoinbase Ventures، وWintermute، وGSR، وفقًا لإفصاحات الشركة السابقة.