
خلصت Ostium إلى أن الاستغلال الذي تعرضت له في يوليو نشأ من بنية تحتية خارج السلسلة (off-chain) مخترقة بدلاً من خلل في عقودها الذكية، بعد أن كشف تحقيق أن المهاجم تلاعب بتقارير الأسعار لسحب 23.75 مليون دولار أمريكي (USDC) من خزانة السيولة (liquidity vault) للبروتوكول.
وفقًا لتقرير ما بعد الوفاة (post-mortem) الذي نشرته Ostium يوم الأربعاء، حصل المهاجم على وصول غير مصرح به إلى البنية التحتية خارج السلسلة للبروتوكول واستخدمها لتقديم تقارير أسعار BTC-USD احتيالية.
سمحت التقارير المتلاعب بها للمهاجم بتحقيق أرباح تداول وهمية على حساب خزانة OLP العامة، بينما لم يجد البروتوكول أي دليل على تعرض عقوده الذكية أو محافظه متعددة التوقيع (multisigs) للحوكمة للاختراق.
خلال تحقيقها، قالت Ostium إن الاختراق الأولي حدث خارج البنية التحتية للبروتوكول على السلسلة. صرح الفريق بأن نتائجه لم تحدد أي ثغرة أمنية في منطق العقود الذكية للبروتوكول أو أي اختراق يتعلق بالمحافظ متعددة التوقيع المسؤولة عن حوكمة البروتوكول.
بدلاً من ذلك، استغل المهاجم مسارات التوجيه (forwarder paths) التي كان البروتوكول يعتبرها صالحة بالفعل. أوضحت Ostium أن الاستغلال بدأ بمعاملة اختبار صغيرة تتضمن مركزًا بقيمة 100 دولار أمريكي (USDC)، مما أنتج ربحًا وهميًا قدره 897.8 دولار أمريكي (USDC) تقريبًا قبل أن يوسع المهاجم العملية.
بعد الاختبار الناجح، نفذ المهاجم الدفعة الرئيسية من المعاملات، نقل حوالي 11.9 مليون دولار أمريكي (USDC) إلى محفظة مستفيدة. قالت Ostium إن ست دورات استغلال مستقلة إضافية تبعت ذلك، مما رفع إجمالي الخسارة من خزانة OLP إلى 23.75 مليون دولار أمريكي (USDC).
تقارير سابقة من شركة أمن البلوك تشين Blockaid كانت قد نسبت الحادث إلى مفتاح خاص (private key) لموقع أوراكل (oracle signer) تم اختراقه، قائلة إن المهاجم تجاوز عملية التحقق من الأسعار في البروتوكول عن طريق تقديم تقارير أسعار متلاعب بها عبر موجه PriceUpKeep مسجل. في ذلك الوقت، قدرت Blockaid أن ما بين 11.86 مليون دولار و18 مليون دولار أمريكي (USDC) قد سحب خلال حوالي 20 حلقة تداول، بناءً على نشاط الاستغلال المرئي على السلسلة أثناء تطور الهجوم.
بينما نجح الاستغلال في سحب الأموال من خزانة السيولة، قالت Ostium إن أنظمة المراقبة الآلية لديها اكتشفت النشاط غير الطبيعي قبل أن تتم سحوبات إضافية. أوقف البروتوكول التداول لاحقًا بينما استمر تحقيقه، ومنذ ذلك الحين انتقل إلى بيئة إنتاج جديدة مع تحديثات في ضوابط الأمان.
استؤنف التداول في 23 يوليو بعد اكتمال عملية الترحيل.
قالت Ostium أيضًا إن ضمانات المتداولين (trader collateral) ظلت غير متأثرة طوال الحادث لأن هامش المستخدمين ظل داخل عقود التداول الخاصة بالبروتوكول بدلاً من مجمع السيولة المخترق.
وأضاف الفريق أنه لا يزال يضع اللمسات الأخيرة على خطة استرداد منفصلة لمقدمي السيولة الذين تأثرت أموالهم بالاستغلال. وفقًا للبروتوكول، سيتم إصدار المزيد من التفاصيل في تحديث مخصص.
على الرغم من أن أحدث تقارير Ostium تعزو الحادث إلى الوصول غير المصرح به إلى بنيتها التحتية خارج السلسلة، فإن نتائجها تتفق مع مسار الهجوم الذي حددته Blockaid سابقًا، والتي خلصت إلى أن بيانات اعتماد التوقيع (signing credentials) المخترقة سمحت لتقارير الأسعار الاحتيالية بالمرور عبر عملية التحقق الخاصة بالبروتوكول.
وفقًا لتحليل Blockaid السابق، فتح المهاجم وأغلق المراكز بشكل متكرر من خلال إجراءات مفوضة بعد تقديم تقارير أسعار مستقبلية مواتية. ولأن التقارير المتلاعب بها بدت صالحة للبروتوكول، فقد أنتجت كل دورة تداول أرباحًا للمهاجم بينما نقلت الخسائر إلى خزانة سيولة OLP بدلاً من الاعتماد على ثغرة أمنية في كود العقد الذكي نفسه.
لقد لفت الحادث الانتباه إلى أمان البنية التحتية الداعمة التي تعتمد عليها بروتوكولات التمويل اللامركزي للحصول على بيانات السوق الخارجية. في حالة Ostium، خلص كل من تقرير ما بعد الوفاة للبروتوكول وتحقيق Blockaid السابق إلى أن الاستغلال لم ينشأ من عيوب في العقود الذكية الأساسية.
وقع الاستغلال بعد أسابيع فقط من توسيع Ostium لوجودها المؤسسي من خلال شراكة مع ناسداك أعلنت عنها في مايو. في ذلك الوقت، قال البروتوكول إن بيانات سوق ناسداك ستدعم منتجات الأسهم الدائمة المدرجة على المنصة.
كشفت Ostium أيضًا خلال ذلك الإعلان أنها عالجت أكثر من 50 مليار دولار من حجم التداول التراكمي.
قبل الاستغلال، كان البروتوكول قد جمع حوالي 27.8 مليون دولار من مستثمرين من بينهم General Catalyst، وJump Crypto، وCoinbase Ventures، وWintermute، وGSR، وفقًا لإفصاحات الشركة السابقة.