
Ostium đã tạm ngừng giao dịch sau một vụ khai thác liên quan đến khóa ký của oracle bị xâm phạm, đã rút gần 18 triệu USDC từ kho thanh khoản của họ, theo công ty bảo mật blockchain Blockaid.
Blockaid báo cáo rằng kẻ tấn công đã giành quyền kiểm soát khóa riêng của người ký oracle, cho phép họ bỏ qua quy trình xác minh của giao thức và gửi các báo cáo giá có ngày trong tương lai có lợi cho các giao dịch của họ. Sử dụng bộ chuyển tiếp PriceUpKeep đã đăng ký, kẻ tấn công đã liên tục mở và đóng các vị thế thông qua các hành động ủy quyền, thu lợi nhuận mà không phải chịu rủi ro thị trường thực sự.
Công ty bảo mật cho biết vụ khai thác đã kích hoạt khoảng 20 vòng giao dịch liên tục rút tiền từ kho chính của Ostium. Các ghi chép trên chuỗi cho thấy kẻ tấn công đã rút từ 11,86 triệu đến 18 triệu USDC, tương đương khoảng 28% tổng giá trị bị khóa 63 triệu đô la của giao thức tại thời điểm xảy ra sự cố. Giao dịch khai thác chính có thể được xác minh trên Arbiscan.
Ostium, hoạt động trên Arbitrum, cung cấp giao dịch vĩnh viễn phi tập trung cho các tài sản trong thế giới thực được token hóa, bao gồm cổ phiếu, hàng hóa, thị trường ngoại hối và chỉ số chứng khoán.
Thay vì khai thác một lỗ hổng trong mã hợp đồng thông minh, kẻ tấn công đã lạm dụng cơ sở hạ tầng oracle đáng tin cậy sau khi có được một khóa ký hợp lệ. Theo Blockaid, các báo cáo oracle bị thao túng đã cho phép các mức giá ưu đãi vượt qua các kiểm tra của giao thức, khiến mỗi giao dịch có vẻ hợp pháp trong khi chuyển lỗ sang kho thanh khoản.
Sự cố này đã làm dấy lên sự chú ý mới về bảo mật oracle khi các giao thức tài chính phi tập trung ngày càng phụ thuộc vào các nguồn cấp dữ liệu bên ngoài để định giá. Blockaid cho rằng vụ khai thác là do thông tin xác thực ký bị xâm phạm chứ không phải lỗi định giá hay thao túng thị trường thông qua hoạt động giao dịch bình thường.
Giao thức đã tạm dừng giao dịch trong khi cuộc điều tra tiếp tục. Người dùng đã được khuyến cáo theo dõi các kênh liên lạc chính thức của Ostium để biết thông tin cập nhật về việc rút tiền và bất kỳ biện pháp phục hồi nào khác.
Trước vụ khai thác, Ostium đã huy động được khoảng 27,8 triệu đô la từ các nhà đầu tư bao gồm General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute và GSR. Sự cố xảy ra bất chấp sự hậu thuẫn của các tổ chức và nhiều cuộc kiểm toán bảo mật của dự án, làm nổi bật rằng cơ sở hạ tầng bên ngoài các hợp đồng thông minh đã được kiểm toán vẫn có thể trở thành một điểm yếu nghiêm trọng.
Vụ tấn công cũng nối dài chuỗi các sự cố bảo mật gần đây ảnh hưởng đến các nền tảng tiền điện tử. Đầu tháng này, crypto.news đã báo cáo rằng Ctrl Wallet tuyên bố sẽ đóng cửa vĩnh viễn sau một vụ khai thác bảo mật riêng biệt ảnh hưởng đến một số ví Cardano.
Công ty đã cho người dùng đến ngày 3 tháng 8 để chuyển tài sản tiền điện tử của họ trước khi các chức năng ví, bao gồm gửi, nhận và hoán đổi, bị vô hiệu hóa, chỉ còn lại chức năng xuất cụm từ khôi phục.
Ở một diễn biến khác trong hệ sinh thái Arbitrum, Secret Network gần đây đã đề xuất di chuyển token SCRT của mình từ Cosmos sang Arbitrum, với lý do lo ngại về bảo mật, thanh khoản yếu hơn và mã cũ trên mạng hiện tại của họ. Đề xuất này bao gồm một ảnh chụp nhanh một lần vào ngày 1 tháng 9 sẽ phân phối token SCRT ERC-20 mới trên Arbitrum cho những người nắm giữ SCRT gốc và đã stake đủ điều kiện.
Khi các dự án tiếp tục mở rộng sang Arbitrum, vụ khai thác Ostium cho thấy rằng việc bảo mật cơ sở hạ tầng oracle vẫn quan trọng như việc kiểm toán các hợp đồng thông minh. Theo phát hiện của Blockaid, chỉ một khóa ký bị xâm phạm đã đủ để bỏ qua xác minh giá đáng tin cậy và gây ra thiệt hại hàng triệu đô la trong vòng vài giờ.