Page d'accueilCentre d'actualités LBank
Ostium attribue le piratage de 23,75 millions de dollars en USDC à une compromission hors chaîne
ostium-blames-off-chain-breach-for-23-75m-usdc-exploit
Ostium attribue le piratage de 23,75 millions de dollars en USDC à une compromission hors chaîne
Ostium a déclaré que son enquête avait révélé que l'exploit de juillet provenait d'une infrastructure hors chaîne compromise plutôt que d'une faille dans ses contrats intelligents. Des rapports de prix BTC/USD frauduleux ont permis à l'attaquant de siphonner 23,75 millions d'USDC de la chambre forte de liquidité OLP du protocole. Le protocole a déclaré que la surveillance automatisée avait détecté l'attaque, que les échanges avaient repris le 23 juillet et que les garanties des utilisateurs étaient restées intactes. Un plan de récupération pour les fournisseurs de liquidité affectés est en cours de finalisation et sera partagé dans une mise à jour distincte.
2026-07-30 Source:crypto.news

Ostium a conclu que son exploit de juillet provenait d'une infrastructure hors chaîne compromise plutôt que d'une faille dans ses contrats intelligents, après qu'une enquête a révélé que l'attaquant avait manipulé les rapports de prix pour drainer 23,75 millions d'USDC du coffre-fort de liquidité du protocole.

Résumé
  • Ostium a déclaré que son enquête a révélé que l'exploit de juillet provenait d'une infrastructure hors chaîne compromise plutôt que d'une faille dans ses contrats intelligents.
  • Des rapports de prix BTC USD frauduleux ont permis à l'attaquant de drainer 23,75 millions d'USDC du coffre-fort de liquidité OLP du protocole.
  • Le protocole a déclaré que la surveillance automatisée a détecté l'attaque, que le trading a repris le 23 juillet et que les garanties des utilisateurs sont restées intactes.
  • Un plan de récupération pour les fournisseurs de liquidité affectés est en cours de finalisation et sera partagé dans une mise à jour séparée.

Selon le bilan post-incident d'Ostium publié mercredi, l'attaquant a obtenu un accès non autorisé à l'infrastructure hors chaîne du protocole et l'a utilisé pour soumettre des rapports de prix BTC-USD frauduleux. 

Les rapports manipulés ont permis à l'attaquant de créer des profits de trading artificiels aux dépens du coffre-fort OLP public, tandis que le protocole n'a trouvé aucune preuve que ses contrats intelligents ou ses multisigs de gouvernance aient été compromis.

Ostium déclare que l'exploit a contourné les systèmes hors chaîne

Au cours de son enquête, Ostium a déclaré que la violation initiale s'était produite en dehors de l'infrastructure en chaîne du protocole. L'équipe a déclaré que ses conclusions n'avaient identifié aucune vulnérabilité dans la logique des contrats intelligents du protocole ni aucune compromission impliquant les multisigs responsables de la gouvernance du protocole.

Au lieu de cela, l'attaquant a abusé des chemins de transfert que le protocole reconnaissait déjà comme valides. Ostium a expliqué que l'exploit a commencé par une petite transaction test impliquant une position de 100 USDC, générant environ 897,8 USDC de profit artificiel avant que l'attaquant n'étende l'opération.

Suite au test réussi, l'attaquant a exécuté le lot principal de transactions, transférant environ 11,9 millions d'USDC vers un portefeuille bénéficiaire. Ostium a déclaré que six cycles d'exploit autonomes supplémentaires ont suivi, portant la perte totale du coffre-fort OLP à 23,75 millions d'USDC.

Un rapport antérieur de la société de sécurité blockchain Blockaid avait attribué l'incident à une clé privée de signataire d'oracle compromise, indiquant que l'attaquant avait contourné le processus de vérification des prix du protocole en soumettant des rapports de prix manipulés via un transmetteur PriceUpKeep enregistré. À l'époque, Blockaid avait estimé qu'entre 11,86 millions et 18 millions de dollars USDC avaient été retirés au cours d'environ 20 boucles de trading, sur la base de l'activité d'exploit visible en chaîne alors que l'attaque était encore en cours.

La surveillance automatisée a limité les pertes supplémentaires

Bien que l'exploit ait réussi à siphonner des fonds du coffre-fort de liquidité, Ostium a déclaré que ses systèmes de surveillance automatisée avaient détecté l'activité anormale avant que des retraits supplémentaires ne puissent avoir lieu. Le protocole a ensuite interrompu le trading pendant que son enquête se poursuivait et a depuis migré vers un nouvel environnement de production avec des contrôles de sécurité mis à jour.

Le trading a repris le 23 juillet après la fin de la migration.

Ostium a également déclaré que les garanties des traders sont restées intactes pendant tout l'incident car la marge des utilisateurs est restée à l'intérieur des contrats de trading du protocole plutôt que dans le pool de liquidité compromis.

L'équipe a ajouté qu'elle est toujours en train de finaliser un plan de récupération séparé pour les fournisseurs de liquidité dont les fonds ont été affectés par l'exploit. Selon le protocole, des détails supplémentaires seront publiés dans une mise à jour dédiée.

L'infrastructure d'oracle est restée centrale dans l'attaque

Bien que le dernier rapport d'Ostium attribue l'incident à un accès non autorisé à son infrastructure hors chaîne, ses conclusions sont cohérentes avec le chemin d'attaque précédemment décrit par Blockaid, qui avait conclu que des identifiants de signature compromis avaient permis à des rapports de prix frauduleux de passer le processus de vérification du protocole.

Selon l'analyse antérieure de Blockaid, l'attaquant a ouvert et fermé des positions à plusieurs reprises via des actions déléguées après avoir soumis des rapports de prix favorables datés du futur. Étant donné que les rapports manipulés semblaient valides pour le protocole, chaque cycle de trading a généré des profits pour l'attaquant tout en transférant les pertes vers le coffre-fort de liquidité OLP au lieu de s'appuyer sur une vulnérabilité dans le code du contrat intelligent lui-même.

L'incident a attiré l'attention sur la sécurité de l'infrastructure de support sur laquelle les protocoles de finance décentralisée s'appuient pour les données de marché externes. Dans le cas d'Ostium, le bilan post-incident du protocole et l'enquête antérieure de Blockaid ont tous deux conclu que l'exploit ne provenait pas de failles dans les contrats intelligents principaux.

L'exploit d'Ostium a suivi un partenariat avec Nasdaq

L'exploit s'est produit quelques semaines seulement après qu'Ostium a étendu sa présence institutionnelle grâce à un partenariat avec Nasdaq annoncé en mai. À l'époque, le protocole avait déclaré que les données de marché de Nasdaq soutiendraient les produits perpétuels d'actions listés sur la plateforme.

Ostium a également révélé lors de cette annonce qu'il avait traité plus de 50 milliards de dollars de volume de trading cumulé.

Avant l'exploit, le protocole avait levé environ 27,8 millions de dollars auprès d'investisseurs tels que General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute et GSR, selon les divulgations antérieures de la société.