PangunaLBank News Center
Sinisisi ng Ostium ang paglabag sa off-chain sa $23.75M na pagsasamantala sa USDC
ostium-blames-off-chain-breach-for-23-75m-usdc-exploit
Sinisisi ng Ostium ang paglabag sa off-chain sa $23.75M na pagsasamantala sa USDC
Ayon sa Ostium, natuklasan ng kanilang imbestigasyon na ang pag-atake noong Hulyo ay nagmula sa nakompromisong off-chain na imprastraktura sa halip na depekto sa kanilang smart contracts. Ang pandarayang ulat ng presyo ng BTC USD ang nagpahintulot sa attacker na maubos ang 23.75 milyong USDC mula sa OLP liquidity vault ng protocol. Sinabi ng protocol na natukoy ng awtomatikong pagsubaybay ang pag-atake, ipinagpatuloy ang trading noong Hulyo 23, at hindi naapektuhan ang collateral ng user. Isang recovery plan para sa mga naapektuhang liquidity provider ang kasalukuyang tinatapos at ibabahagi sa isang hiwalay na update.
2026-07-30 Pinagmulan:crypto.news

Napagpasyahan ng Ostium na ang kanilang pag-atake (exploit) noong Hulyo ay nagmula sa nakompromisong off-chain infrastructure sa halip na isang depekto sa kanilang mga smart contract, matapos matuklasan ng imbestigasyon na minanipula ng attacker ang pag-uulat ng presyo upang maubos ang 23.75 milyong USDC mula sa liquidity vault ng protocol.

Buod
  • Sinabi ng Ostium na natuklasan ng kanilang imbestigasyon na ang pag-atake (exploit) noong Hulyo ay nagmula sa nakompromisong off-chain infrastructure sa halip na isang depekto sa kanilang mga smart contract.
  • Pinahintulutan ng mapanlinlang na ulat ng presyo ng BTC USD ang attacker na maubos ang 23.75 milyong USDC mula sa OLP liquidity vault ng protocol.
  • Sinabi ng protocol na natukoy ng automated monitoring ang pag-atake, nagpatuloy ang kalakalan noong Hulyo 23, at nanatiling hindi apektado ang collateral ng user.
  • Isang plano sa pagbawi para sa mga apektadong liquidity provider ang kasalukuyang binubuo at ibabahagi sa isang hiwalay na update.

Ayon sa post-mortem ng Ostium na inilathala noong Miyerkules, nakakuha ang attacker ng hindi awtorisadong access sa off-chain infrastructure ng protocol at ginamit ito upang magsumite ng mapanlinlang na ulat ng presyo ng BTC-USD. 

Pinahintulutan ng minanipulang ulat ang attacker na lumikha ng artipisyal na kita sa kalakalan sa kapinsalaan ng pampublikong OLP vault, habang walang natuklasan ang protocol na ebidensya na nakompromiso ang kanilang mga smart contract o governance multisigs.

Sinabi ng Ostium na nalusutan ng exploit ang mga off-chain system

Sa kanilang imbestigasyon, sinabi ng Ostium na ang unang paglabag ay nangyari sa labas ng on-chain infrastructure ng protocol. Sinabi ng team na ang kanilang mga natuklasan ay hindi nakakita ng anumang kahinaan sa lohika ng smart contract ng protocol o anumang kompromiso na kinasasangkutan ng mga multisig na responsable sa pamamahala ng protocol.

Sa halip, inabuso ng attacker ang mga forwarder path na kinikilala na ng protocol bilang balido. Ipinaliwanag ng Ostium na nagsimula ang pag-atake (exploit) sa isang maliit na test transaction na kinasasangkutan ng 100 USDC na posisyon, na gumawa ng humigit-kumulang 897.8 USDC na artipisyal na kita bago pinalawak ng attacker ang operasyon.

Kasunod ng matagumpay na pagsubok, isinagawa ng attacker ang pangunahing batch ng mga transaksyon, na naglilipat ng humigit-kumulang 11.9 milyong USDC sa isang beneficiary wallet. Sinabi ng Ostium na anim pang karagdagang standalone na exploit cycle ang sumunod, na nagdulot ng kabuuang pagkalugi mula sa OLP vault na 23.75 milyong USDC.

Ang naunang ulat mula sa blockchain security firm na Blockaid ay nagpatungkol sa insidente sa isang nakompromisong oracle signer private key, na nagsasabing nalusutan ng attacker ang proseso ng pagpapatunay ng presyo ng protocol sa pamamagitan ng pagsumite ng minanipulang ulat ng presyo sa pamamagitan ng isang rehistradong PriceUpKeep forwarder. Noong panahong iyon, tinatayang ng Blockaid na sa pagitan ng $11.86 milyon at $18 milyon USDC ang nawala sa humigit-kumulang 20 trading loop, batay sa aktibidad ng exploit na nakikita sa on-chain habang nagaganap pa ang pag-atake.

Nilimitahan ng automated monitoring ang karagdagang pagkalugi

Bagama't nagtagumpay ang exploit sa pagkuha ng pondo mula sa liquidity vault, sinabi ng Ostium na natukoy ng kanilang automated monitoring system ang abnormal na aktibidad bago pa man maganap ang karagdagang pagkuha. Sinuspinde ng protocol ang kalakalan habang nagpapatuloy ang imbestigasyon nito at lumipat na sa isang bagong production environment na may updated na security controls.

Nagpatuloy ang kalakalan noong Hulyo 23 matapos makumpleto ang paglipat.

Sinabi din ng Ostium na nanatiling hindi apektado ang collateral ng trader sa buong insidente dahil nanatili ang margin ng user sa loob ng mga trading contract ng protocol sa halip na sa nakompromisong liquidity pool.

Idinagdag ng team na tinatapos pa nila ang isang hiwalay na plano sa pagbawi para sa mga liquidity provider na ang mga pondo ay naapektuhan ng exploit. Ayon sa protocol, ang karagdagang detalye ay ilalabas sa isang nakatuong update.

Ang imprastraktura ng Oracle ay nanatiling sentro ng pag-atake

Bagama't ang pinakabagong ulat ng Ostium ay nagpapatungkol sa insidente sa hindi awtorisadong access sa off-chain infrastructure nito, ang mga natuklasan nito ay naaayon sa landas ng pag-atake na nauna nang binalangkas ng Blockaid, na nagtapos na ang nakompromisong signing credentials ang nagpahintulot sa mga mapanlinlang na ulat ng presyo na makalusot sa proseso ng pagpapatunay ng protocol.

Ayon sa naunang pagsusuri ng Blockaid, paulit-ulit na binuksan at isinara ng attacker ang mga posisyon sa pamamagitan ng mga delegated action pagkatapos magsumite ng paborableng ulat ng presyo na may petsa sa hinaharap. Dahil lumitaw na balido sa protocol ang mga minanipulang ulat, bawat cycle ng kalakalan ay bumuo ng kita para sa attacker habang inililipat ang mga pagkalugi sa OLP liquidity vault sa halip na umasa sa isang kahinaan sa mismong code ng smart contract.

Nakakuha ng pansin ang insidente sa seguridad ng sumusuportang imprastraktura na pinagkakatiwalaan ng mga decentralized finance protocol para sa panlabas na data ng merkado. Sa kaso ng Ostium, parehong nagtapos ang post-mortem ng protocol at ang naunang imbestigasyon ng Blockaid na ang exploit ay hindi nagmula sa mga depekto sa pangunahing smart contract.

Ang exploit ng Ostium ay sumunod sa partnership sa Nasdaq

Naganap ang exploit ilang linggo lamang matapos palawigin ng Ostium ang institutional presence nito sa pamamagitan ng pakikipagsosyo sa Nasdaq na inihayag noong Mayo. Noong panahong iyon, sinabi ng protocol na susuportahan ng data ng merkado ng Nasdaq ang equity perpetual product na nakalista sa platform.

Isiniwalat din ng Ostium sa anunsyo na iyon na naproseso nito ang mahigit $50 bilyon sa pinagsama-samang trading volume.

Bago ang exploit, nakalikom ang protocol ng humigit-kumulang $27.8 milyon mula sa mga investor kabilang ang General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute at GSR, ayon sa naunang mga pagbubunyag ng kumpanya.