L'exploit d'Ostium attribué à de faux rapports de prix du Bitcoin
Points clés
- •Ostium a perdu 23,75 millions de USDC de son coffre OLP le 15 juillet en raison d'une compromission de son infrastructure hors chaîne qui a permis à un attaquant de soumettre de faux rapports de prix BTC-USD.
- •L'exploit n'a pas compromis les contrats intelligents, les portefeuilles multisignatures ou les garanties des traders d'Ostium, les pertes étant uniquement confinées au coffre de liquidité OLP.
- •Les systèmes de surveillance automatisés ont détecté l'activité suspecte et arrêté de nouveaux retraits avant que des fonds supplémentaires ne puissent être extraits.
- •Ostium a migré vers un nouvel environnement de production avec des contrôles de sécurité mis à jour et a repris ses services de trading le 23 juillet, huit jours après l'incident.
- •Un plan de relèvement dédié pour les fournisseurs de liquidité concernés est en cours de préparation, avec des détails supplémentaires à annoncer une fois finalisé.

Ostium a attribué l'exploit du 15 juillet, qui a drainé 23,75 millions de USDC de son coffre OLP, à une compromission de son infrastructure hors chaîne. La plateforme d'échange de contrats perpétuels a confirmé que ses contrats intelligents et ses multisignatures de protocole n'avaient pas été compromis.
Dans un rapport post-mortem publié mercredi, Ostium a expliqué que l'attaquant avait obtenu un accès non autorisé aux systèmes hors chaîne et avait soumis de faux rapports de prix BTC-USD au protocole. L'incident met en lumière un défi récurrent dans la finance décentralisée, où les protocoles peuvent faire l'objet d'audits rigoureux de leurs contrats intelligents tout en restant exposés via l'infrastructure hors chaîne qui alimente les systèmes on-chain en données de prix, de règlement ou d'exploitation.
Vecteur d'attaque et exécution
Les faux rapports de prix ont permis à l'attaquant d'enregistrer des bénéfices de trading artificiels. Tous les fonds volés provenaient du coffre OLP public, qui fournit la liquidité pour l'activité de trading sur la plateforme.
L'attaquant a utilisé des chemins de transfert déjà reconnus par le protocole. Une position de test initiale de 100 USDC a généré environ 897,8 USDC de faux bénéfices avant que l'attaquant ne procède à des transactions plus importantes.
Le lot principal a transféré 11,9 millions de USDC vers un portefeuille bénéficiaire. L'attaquant a ensuite exécuté six cycles de trading supplémentaires distincts en utilisant la même méthode, portant la perte totale à 23,75 millions de USDC.
Ostium a déclaré que ses systèmes de surveillance automatisés avaient détecté l'activité suspecte et empêché de nouveaux retraits avant que des fonds supplémentaires ne puissent quitter le coffre.
Contrats intelligents et fonds utilisateurs non affectés
L'enquête d'Ostium n'a trouvé aucune preuve de vulnérabilités dans le code de ses contrats intelligents. L'équipe a également signalé aucun signe indiquant que les attaquants auraient pris le contrôle des portefeuilles multisignatures utilisés pour gérer le protocole.
Les garanties des traders n'ont pas été affectées par la compromission. Les marges des utilisateurs sont restées sécurisées dans les contrats de trading du protocole, les pertes étant confinées aux fonds détenus dans le coffre de liquidité OLP.
La plateforme a depuis migré ses opérations vers un nouvel environnement de production doté de contrôles de sécurité mis à jour. Ostium a repris ses services de trading le 23 juillet après avoir terminé la transition. La rapidité de la reprise, combinée au plan de relèvement en cours, sera probablement suivie de près par les fournisseurs de liquidité évaluant s'ils doivent réengager avec le protocole.
Ostium prépare un plan de relèvement distinct pour les fournisseurs de liquidité concernés et a déclaré qu'elle publierait d'autres détails une fois le plan finalisé.