
A Ostium concluiu que seu exploit de julho se originou de infraestrutura off-chain comprometida, e não de uma falha em seus contratos inteligentes, após uma investigação descobrir que o atacante manipulou a comunicação de preços para drenar 23,75 milhões de USDC do cofre de liquidez do protocolo.
De acordo com o post-mortem da Ostium publicado na quarta-feira, o atacante obteve acesso não autorizado à infraestrutura off-chain do protocolo e a utilizou para enviar relatórios fraudulentos de preços BTC-USD.
Os relatórios manipulados permitiram que o atacante criasse lucros comerciais artificiais às custas do cofre público OLP, enquanto o protocolo não encontrou evidências de que seus contratos inteligentes ou multisigs de governança tivessem sido comprometidos.
Durante sua investigação, a Ostium disse que a violação inicial ocorreu fora da infraestrutura on-chain do protocolo. A equipe declarou que suas descobertas não identificaram nenhuma vulnerabilidade na lógica dos contratos inteligentes do protocolo ou qualquer comprometimento envolvendo os multisigs responsáveis pela governança do protocolo.
Em vez disso, o atacante abusou de caminhos de encaminhamento que o protocolo já reconhecia como válidos. A Ostium explicou que o exploit começou com uma pequena transação de teste envolvendo uma posição de 100 USDC, produzindo aproximadamente 897,8 USDC em lucro artificial antes que o atacante expandisse a operação.
Após o teste bem-sucedido, o atacante executou o lote principal de transações, transferindo cerca de 11,9 milhões de USDC para uma carteira beneficiária. A Ostium disse que seis ciclos adicionais de exploit autônomos seguiram, elevando a perda total do cofre OLP para 23,75 milhões de USDC.
Um relatório anterior da empresa de segurança blockchain Blockaid atribuiu o incidente a uma chave privada de oráculo comprometida, dizendo que o atacante ignorou o processo de verificação de preços do protocolo ao enviar relatórios de preços manipulados através de um PriceUpKeep forwarder registrado. Naquela época, a Blockaid estimou que entre US$ 11,86 milhões e US$ 18 milhões em USDC foram retirados durante aproximadamente 20 ciclos de negociação, com base na atividade do exploit visível on-chain enquanto o ataque ainda estava em andamento.
Embora o exploit tenha conseguido drenar fundos do cofre de liquidez, a Ostium disse que seus sistemas de monitoramento automatizado detectaram a atividade anormal antes que retiradas adicionais pudessem ocorrer. O protocolo subsequentemente interrompeu as negociações enquanto sua investigação continuava e desde então migrou para um novo ambiente de produção com controles de segurança atualizados.
As negociações foram retomadas em 23 de julho após a conclusão da migração.
A Ostium também disse que a garantia do trader permaneceu inalterada durante todo o incidente porque a margem do usuário permaneceu dentro dos contratos de negociação do protocolo, e não no pool de liquidez comprometido.
A equipe acrescentou que ainda está finalizando um plano de recuperação separado para os provedores de liquidez cujos fundos foram afetados pelo exploit. De acordo com o protocolo, mais detalhes serão divulgados em uma atualização dedicada.
Embora o relatório mais recente da Ostium atribua o incidente a acesso não autorizado à sua infraestrutura off-chain, suas descobertas são consistentes com o caminho de ataque previamente delineado pela Blockaid, que concluiu que credenciais de assinatura comprometidas permitiram que relatórios de preços fraudulentos passassem pelo processo de verificação do protocolo.
De acordo com a análise anterior da Blockaid, o atacante abriu e fechou repetidamente posições por meio de ações delegadas após enviar relatórios de preços futuros favoráveis. Como os relatórios manipulados pareciam válidos para o protocolo, cada ciclo de negociação gerou lucros para o atacante, transferindo as perdas para o cofre de liquidez OLP, em vez de depender de uma vulnerabilidade no próprio código do contrato inteligente.
O incidente chamou a atenção para a segurança da infraestrutura de suporte da qual os protocolos de finanças descentralizadas dependem para dados de mercado externos. No caso da Ostium, tanto o post-mortem do protocolo quanto a investigação anterior da Blockaid concluíram que o exploit não se originou de falhas nos contratos inteligentes centrais.
O exploit ocorreu apenas semanas depois que a Ostium expandiu sua presença institucional por meio de uma parceria com a Nasdaq anunciada em maio. Na época, o protocolo disse que os dados de mercado da Nasdaq apoiariam produtos perpétuos de ações listados na plataforma.
A Ostium também divulgou durante esse anúncio que havia processado mais de US$ 50 bilhões em volume de negociação cumulativo.
Antes do exploit, o protocolo havia levantado aproximadamente US$ 27,8 milhões de investidores, incluindo General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute e GSR, de acordo com divulgações anteriores da empresa.





