AcasăCentrul de știri LBank
Ostium atribuie breșei off-chain exploit-ul USDC de 23,75 milioane de dolari
ostium-blames-off-chain-breach-for-23-75m-usdc-exploit
Ostium atribuie breșei off-chain exploit-ul USDC de 23,75 milioane de dolari
Ostium a declarat că investigația sa a constatat că exploit-ul din iulie a provenit de la o infrastructură off-chain compromisă, și nu dintr-o vulnerabilitate în contractele sale inteligente. Rapoartele frauduloase de preț BTC USD i-au permis atacatorului să sustragă 23,75 milioane USDC din seiful de lichiditate OLP al protocolului. Protocolul a precizat că monitorizarea automată a detectat atacul, tranzacționarea a fost reluată pe 23 iulie, iar garanțiile utilizatorilor au rămas neafectate. Un plan de recuperare pentru furnizorii de lichiditate afectați este în curs de finalizare și va fi comunicat într-o actualizare separată.
2026-07-30 Sursă:crypto.news

Ostium a concluzionat că exploit-ul său din iulie a provenit de la o infrastructură off-chain compromisă, mai degrabă decât dintr-o vulnerabilitate în contractele sale inteligente, după ce o investigație a constatat că atacatorul a manipulat raportarea prețurilor pentru a drena 23,75 milioane USDC din seiful de lichiditate al protocolului.

Rezumat
  • Ostium a declarat că investigația sa a constatat că exploit-ul din iulie a provenit de la o infrastructură off-chain compromisă, mai degrabă decât dintr-o vulnerabilitate în contractele sale inteligente.
  • Rapoartele frauduloase de preț BTC USD au permis atacatorului să dreneze 23,75 milioane USDC din seiful de lichiditate OLP al protocolului.
  • Protocolul a declarat că monitorizarea automată a detectat atacul, tranzacționarea a fost reluată pe 23 iulie, iar colateralul utilizatorilor a rămas neafectat.
  • Un plan de recuperare pentru furnizorii de lichiditate afectați este în curs de finalizare și va fi comunicat într-o actualizare separată.

Conform analizei post-incident a Ostium, publicată miercuri, atacatorul a obținut acces neautorizat la infrastructura off-chain a protocolului și a folosit-o pentru a trimite rapoarte frauduloase de preț BTC-USD. 

Rapoartele manipulate au permis atacatorului să creeze profituri de tranzacționare artificiale în detrimentul seifului public OLP, în timp ce protocolul nu a găsit nicio dovadă că contractele sale inteligente sau multisig-urile de guvernanță fuseseră compromise.

Ostium spune că exploit-ul a ocolit sistemele off-chain

În timpul investigației sale, Ostium a declarat că breșa inițială a avut loc în afara infrastructurii on-chain a protocolului. Echipa a afirmat că descoperirile sale nu au identificat nicio vulnerabilitate în logica contractelor inteligente ale protocolului sau vreo compromitere a multisig-urilor responsabile pentru guvernanța protocolului.

În schimb, atacatorul a abuzat de căile de redirecționare (forwarder paths) pe care protocolul le recunoștea deja ca fiind valide. Ostium a explicat că exploit-ul a început cu o mică tranzacție de test implicând o poziție de 100 USDC, producând aproximativ 897,8 USDC în profit artificial înainte ca atacatorul să extindă operațiunea.

În urma testului reușit, atacatorul a executat lotul principal de tranzacții, transferând aproximativ 11,9 milioane USDC către un portofel beneficiar. Ostium a declarat că au urmat șase cicluri de exploit autonome suplimentare, aducând pierderea totală din seiful OLP la 23,75 milioane USDC.

O raportare anterioară a firmei de securitate blockchain Blockaid atribuise incidentul unei chei private compromise a semnatarului oracolului, afirmând că atacatorul a ocolit procesul de verificare a prețului al protocolului trimițând rapoarte de preț manipulate printr-un forwarder PriceUpKeep înregistrat. La acea vreme, Blockaid estima că între 11,86 milioane și 18 milioane de dolari USDC fuseseră retrase în aproximativ 20 de bucle de tranzacționare, bazându-se pe activitatea de exploit vizibilă on-chain în timp ce atacul era încă în desfășurare.

Monitorizarea automată a limitat pierderile suplimentare

Deși exploit-ul a reușit să dreneze fonduri din seiful de lichiditate, Ostium a declarat că sistemele sale automate de monitorizare au detectat activitatea anormală înainte ca alte retrageri să poată avea loc. Ulterior, protocolul a oprit tranzacționarea în timp ce investigația sa a continuat și de atunci a migrat la un nou mediu de producție cu controale de securitate actualizate.

Tranzacționarea a fost reluată pe 23 iulie, după finalizarea migrației.

Ostium a mai declarat că colateralul traderilor a rămas neafectat pe parcursul incidentului, deoarece marja utilizatorilor a rămas în contractele de tranzacționare ale protocolului, mai degrabă decât în pool-ul de lichiditate compromis.

Echipa a adăugat că încă finalizează un plan de recuperare separat pentru furnizorii de lichiditate ale căror fonduri au fost afectate de exploit. Conform protocolului, detalii suplimentare vor fi publicate într-o actualizare dedicată.

Infrastructura oracolului a rămas centrală pentru atac

Deși cel mai recent raport al Ostium atribuie incidentul accesului neautorizat la infrastructura sa off-chain, descoperirile sale concordă cu calea de atac descrisă anterior de Blockaid, care a concluzionat că credențialele de semnare compromise au permis rapoartelor de preț frauduloase să treacă de procesul de verificare al protocolului.

Conform analizei anterioare a Blockaid, atacatorul a deschis și închis repetat poziții prin acțiuni delegate după ce a trimis rapoarte de preț favorabile cu dată viitoare. Deoarece rapoartele manipulate păreau valide pentru protocol, fiecare ciclu de tranzacționare a generat profituri pentru atacator, transferând în același timp pierderi către seiful de lichiditate OLP, în loc să se bazeze pe o vulnerabilitate în codul contractului inteligent în sine.

Incidentul a atras atenția asupra securității infrastructurii de suport pe care protocoalele de finanțare descentralizată se bazează pentru datele de piață externe. În cazul Ostium, atât analiza post-incident a protocolului, cât și investigația anterioară a Blockaid au concluzionat că exploit-ul nu a provenit din vulnerabilități în contractele inteligente de bază.

Exploit-ul Ostium a urmat parteneriatului cu Nasdaq

Exploit-ul a avut loc la doar câteva săptămâni după ce Ostium și-a extins prezența instituțională printr-un parteneriat cu Nasdaq, anunțat în mai. La acea vreme, protocolul a declarat că datele de piață ale Nasdaq vor sprijini produsele perpetue de capital listate pe platformă.

Ostium a dezvăluit, de asemenea, în timpul acelui anunț că a procesat peste 50 de miliarde de dolari în volum cumulativ de tranzacționare.

Înainte de exploit, protocolul strânsese aproximativ 27,8 milioane de dolari de la investitori, inclusiv General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute și GSR, conform dezvăluirilor anterioare ale companiei.