
Ostium 在一項調查發現攻擊者操縱價格報告,從協議的流動性金庫中盜取了 2375 萬枚 USDC 後,已得出結論,其七月的攻擊事件源於其離鏈基礎設施遭到入侵,而非智能合約存在漏洞。
根據 Ostium 週三發布的事後分析報告,攻擊者未經授權存取了該協議的離鏈基礎設施,並利用其提交了欺詐性的 BTC-USD 價格報告。
被操縱的報告使攻擊者能夠以公共 OLP 金庫為代價,創造人為的交易利潤,而協議並未發現其智能合約或治理多重簽名遭到入侵的證據。
Ostium 在其調查中表示,初次入侵發生在協議的鏈上基礎設施之外。團隊聲明,其調查結果未發現協議智能合約邏輯中的任何漏洞,也未發現涉及負責治理協議的多重簽名的任何入侵。
相反,攻擊者濫用了協議已確認為有效的轉發路徑。Ostium 解釋說,這次攻擊始於一筆涉及 100 USDC 頭寸的小額測試交易,產生了約 897.8 USDC 的人為利潤,隨後攻擊者擴大了操作。
在測試成功後,攻擊者執行了主要批次交易,將約 1190 萬 USDC 轉移到一個受益錢包。Ostium 表示,隨後又發生了六個獨立的攻擊週期,使 OLP 金庫的總損失達到 2375 萬 USDC。
區塊鏈安全公司 Blockaid 先前的報告將該事件歸因於神諭機簽署者私鑰遭到洩露,稱攻擊者通過已註冊的 PriceUpKeep 轉發器提交操縱的價格報告,繞過了協議的價格驗證過程。當時,Blockaid 根據攻擊正在進行時在鏈上可見的活動,估計在約 20 個交易循環中,已提取了介於 1186 萬美元至 1800 萬美元之間的 USDC。
儘管這次攻擊成功地從流動性金庫中盜取了資金,但 Ostium 表示其自動化監控系統在額外提款發生之前檢測到了異常活動。隨後,協議在調查期間暫停了交易,並已遷移到具有更新安全控制措施的新生產環境。
遷移完成後,交易於 7 月 23 日恢復。
Ostium 還表示,由於用戶保證金留在協議的交易合約中,而不是受損的流動資金池中,交易者抵押品在整個事件中未受影響。
團隊補充說,他們仍在最終確定針對受攻擊影響的流動性提供者的獨立復原計畫。根據協議,更多詳細資訊將在專門的更新中發布。
儘管 Ostium 最新的報告將該事件歸因於對其離鏈基礎設施的未經授權存取,但其調查結果與 Blockaid 先前概述的攻擊路徑一致,Blockaid 曾得出結論,受損的簽名憑證允許欺詐性價格報告通過協議的驗證過程。
根據 Blockaid 先前的分析,攻擊者在提交有利的未來日期價格報告後,通過委託操作反覆開倉和平倉。由於被操縱的報告對協議來說看似有效,每個交易循環都為攻擊者帶來了利潤,同時將損失轉嫁給 OLP 流動性金庫,而不是依賴智能合約程式碼本身的漏洞。
該事件引起了人們對去中心化金融協議賴以獲取外部市場數據的支援性基礎設施安全性的關注。在 Ostium 的案例中,協議的事後分析報告和 Blockaid 先前的調查都得出結論,這次攻擊並非源於核心智能合約的漏洞。
這次攻擊發生在 Ostium 於五月宣布與那斯達克合作,擴大其機構業務僅數週後。當時,該協議表示那斯達克的市場數據將支援平台上列出的股票永續產品。
Ostium 在該公告中還披露,其累計交易量已超過 500 億美元。
根據先前公司披露,在這次攻擊發生之前,該協議已從 General Catalyst、Jump Crypto、Coinbase Ventures、Wintermute 和 GSR 等投資者那裡籌集了約 2780 萬美元。