InícioCentro de Notícias da LBank
Ostium culpa violação off-chain pela exploração de US$ 23,75 milhões em USDC
ostium-blames-off-chain-breach-for-23-75m-usdc-exploit
Ostium culpa violação off-chain pela exploração de US$ 23,75 milhões em USDC
A Ostium afirmou que sua investigação descobriu que o exploit de julho se originou de uma infraestrutura off-chain comprometida, em vez de uma falha em seus contratos inteligentes. Relatórios fraudulentos de preços de BTC/USD permitiram que o invasor drenasse 23,75 milhões de USDC do cofre de liquidez OLP do protocolo. O protocolo afirmou que o monitoramento automatizado detectou o ataque, as negociações foram retomadas em 23 de julho e as garantias dos usuários permaneceram inalteradas. Um plano de recuperação para os provedores de liquidez afetados está sendo finalizado e será compartilhado em uma atualização separada.
2026-07-30 Fonte:crypto.news

A Ostium concluiu que seu exploit de julho se originou de infraestrutura off-chain comprometida, e não de uma falha em seus contratos inteligentes, após uma investigação descobrir que o atacante manipulou a comunicação de preços para drenar 23,75 milhões de USDC do cofre de liquidez do protocolo.

Resumo
  • A Ostium disse que sua investigação descobriu que o exploit de julho se originou de infraestrutura off-chain comprometida, e não de uma falha em seus contratos inteligentes.
  • Relatórios fraudulentos de preço BTC USD permitiram que o atacante drenasse 23,75 milhões de USDC do cofre de liquidez OLP do protocolo.
  • O protocolo disse que o monitoramento automatizado detectou o ataque, o trading foi retomado em 23 de julho, e a garantia do usuário permaneceu inalterada.
  • Um plano de recuperação para os provedores de liquidez afetados está sendo finalizado e será compartilhado em uma atualização separada.

De acordo com o post-mortem da Ostium publicado na quarta-feira, o atacante obteve acesso não autorizado à infraestrutura off-chain do protocolo e a utilizou para enviar relatórios fraudulentos de preços BTC-USD. 

Os relatórios manipulados permitiram que o atacante criasse lucros comerciais artificiais às custas do cofre público OLP, enquanto o protocolo não encontrou evidências de que seus contratos inteligentes ou multisigs de governança tivessem sido comprometidos.

Ostium diz que exploit ignorou sistemas off-chain

Durante sua investigação, a Ostium disse que a violação inicial ocorreu fora da infraestrutura on-chain do protocolo. A equipe declarou que suas descobertas não identificaram nenhuma vulnerabilidade na lógica dos contratos inteligentes do protocolo ou qualquer comprometimento envolvendo os multisigs responsáveis pela governança do protocolo.

Em vez disso, o atacante abusou de caminhos de encaminhamento que o protocolo já reconhecia como válidos. A Ostium explicou que o exploit começou com uma pequena transação de teste envolvendo uma posição de 100 USDC, produzindo aproximadamente 897,8 USDC em lucro artificial antes que o atacante expandisse a operação.

Após o teste bem-sucedido, o atacante executou o lote principal de transações, transferindo cerca de 11,9 milhões de USDC para uma carteira beneficiária. A Ostium disse que seis ciclos adicionais de exploit autônomos seguiram, elevando a perda total do cofre OLP para 23,75 milhões de USDC.

Um relatório anterior da empresa de segurança blockchain Blockaid atribuiu o incidente a uma chave privada de oráculo comprometida, dizendo que o atacante ignorou o processo de verificação de preços do protocolo ao enviar relatórios de preços manipulados através de um PriceUpKeep forwarder registrado. Naquela época, a Blockaid estimou que entre US$ 11,86 milhões e US$ 18 milhões em USDC foram retirados durante aproximadamente 20 ciclos de negociação, com base na atividade do exploit visível on-chain enquanto o ataque ainda estava em andamento.

Monitoramento automatizado limitou perdas adicionais

Embora o exploit tenha conseguido drenar fundos do cofre de liquidez, a Ostium disse que seus sistemas de monitoramento automatizado detectaram a atividade anormal antes que retiradas adicionais pudessem ocorrer. O protocolo subsequentemente interrompeu as negociações enquanto sua investigação continuava e desde então migrou para um novo ambiente de produção com controles de segurança atualizados.

As negociações foram retomadas em 23 de julho após a conclusão da migração.

A Ostium também disse que a garantia do trader permaneceu inalterada durante todo o incidente porque a margem do usuário permaneceu dentro dos contratos de negociação do protocolo, e não no pool de liquidez comprometido.

A equipe acrescentou que ainda está finalizando um plano de recuperação separado para os provedores de liquidez cujos fundos foram afetados pelo exploit. De acordo com o protocolo, mais detalhes serão divulgados em uma atualização dedicada.

Infraestrutura de oráculos permaneceu central para o ataque

Embora o relatório mais recente da Ostium atribua o incidente a acesso não autorizado à sua infraestrutura off-chain, suas descobertas são consistentes com o caminho de ataque previamente delineado pela Blockaid, que concluiu que credenciais de assinatura comprometidas permitiram que relatórios de preços fraudulentos passassem pelo processo de verificação do protocolo.

De acordo com a análise anterior da Blockaid, o atacante abriu e fechou repetidamente posições por meio de ações delegadas após enviar relatórios de preços futuros favoráveis. Como os relatórios manipulados pareciam válidos para o protocolo, cada ciclo de negociação gerou lucros para o atacante, transferindo as perdas para o cofre de liquidez OLP, em vez de depender de uma vulnerabilidade no próprio código do contrato inteligente.

O incidente chamou a atenção para a segurança da infraestrutura de suporte da qual os protocolos de finanças descentralizadas dependem para dados de mercado externos. No caso da Ostium, tanto o post-mortem do protocolo quanto a investigação anterior da Blockaid concluíram que o exploit não se originou de falhas nos contratos inteligentes centrais.

Exploit da Ostium seguiu parceria com a Nasdaq

O exploit ocorreu apenas semanas depois que a Ostium expandiu sua presença institucional por meio de uma parceria com a Nasdaq anunciada em maio. Na época, o protocolo disse que os dados de mercado da Nasdaq apoiariam produtos perpétuos de ações listados na plataforma.

A Ostium também divulgou durante esse anúncio que havia processado mais de US$ 50 bilhões em volume de negociação cumulativo.

Antes do exploit, o protocolo havia levantado aproximadamente US$ 27,8 milhões de investidores, incluindo General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute e GSR, de acordo com divulgações anteriores da empresa.