Switchboard wstrzymuje operacje na Aptos, Sui, IOTA i Movement po wykryciu potencjalnego naruszenia bezpieczeństwa oracle
Najważniejsze informacje
- •Switchboard wstrzymał wdrożenia oracle oparte na Move na sieciach Aptos, Sui, IOTA i Movement po potencjalnym naruszeniu bezpieczeństwa.
- •Atakujący wykorzystał skompromitowany klucz oracle, aby ustawić cenę IOTA na 10 milionów dolarów, i wybił około 4,94 mln VUSD za pośrednictwem protokołu Virtue CDP.
- •Likwidacje dotknęły 45 użytkowników IOTA, zamrożono adresy giełdowe, a protokół Virtue CDP został zatrzymany w odpowiedzi.
- •Wdrożenie Switchboard na Solanie nie zostało dotknięte, ale protokół zalecił użytkownikom Solany poszukiwanie alternatywnych oracle na czas śledztwa.
- •Kompromitacja najwyraźniej nastąpiła na poziomie klucza, a nie poprzez manipulację rynkową, co czyni wyłączniki bezpieczeństwa na odchylenia cen mniej skuteczną obroną.

Switchboard, wielołańcuchowy protokół oracle dostarczający dane cenowe do zdecentralizowanych aplikacji na wielu blockchainach, zamknął swoje wdrożenia oparte na Move po wykryciu tego, co określił jako potencjalne naruszenie bezpieczeństwa. Dotknięte sieci obejmują Aptos, Sui, IOTA i Movement.
Wstrzymanie, ogłoszone podczas przejścia z 28 na 29 sierpnia, stanowi jeden z poważniejszych incydentów na poziomie oracle w ostatniej pamięci — a przynajmniej w jednej sieci szkody nie były jedynie teoretyczne.
Co wydarzyło się w sieci IOTA
Atakujący wykorzystał skompromitowany klucz oracle do manipulacji kanałem cenowym IOTA, tymczasowo ustawiając cenę tokenu na 10 milionów dolarów.
Przy kanale raportującym absurdalnie zawyżoną cenę IOTA atakujący mógł wybić około 4,94 mln VUSD za pośrednictwem protokołu Virtue CDP. Protokoły CDP (pozycji dłużnych zabezpieczonych kolateralizacją) pozwalają użytkownikom blokować aktywa i pożyczać przeciwko nim stabilne monety — a gdy oracle raportuje, że kolateral jest wart 10 milionów dolarów za token, protokół pozwala na odpowiednie pożyczanie.
Skutki bezpośrednio dotknęły 45 użytkowników poprzez likwidacje. W odpowiedzi zamrożono adresy giełdowe, a sam protokół Virtue CDP został zatrzymany.
Zakres wstrzymania operacji
Decyzja Switchboard o zatrzymaniu wszystkich wdrożeń opartych na Move sugeruje, że podatność może mieć charakter architektoniczny, a nie sieciowy. Move to język programowania pierwotnie opracowany w Meta (wtedy Facebooku) na potrzeby projektu Diem; obecnie stanowi podstawę Aptos, Sui i ich ekosystemów pochodnych, w tym Movement oraz nowszej infrastruktury IOTA.
Protokół poinformował, że aktywnie współpracuje z odpowiednimi organami bezpieczeństwa w celu zbadania naruszenia.
Co istotne, wdrożenie Switchboard na Solanie nie zostało dotknięte. Jego infrastruktura oparta na Solanie działa na innym kodzie, który najwyraźniej nie był podatny na ten sam wektor ataku. Mimo to Switchboard zalecił nawet użytkownikom Solany tymczasowe poszukiwanie alternatywnych opcji oracle na czas trwania śledztwa.
Dlaczego kompromitacje oracle są wyjątkowo niebezpieczne
Oracle zajmują jedno z najbardziej krytycznych miejsc w stosie DeFi, pełniąc rolę pomostu między danymi ze świata rzeczywistego — cenami tokenów, stopami procentowymi, wartościami aktywów — a łańcuchowymi smart kontraktami wykonującymi transakcje finansowe na podstawie tych danych. Rynki pożyczkowe, emisja stabilnych monet, instrumenty pochodne i mechanizmy likwidacji zależą od dokładności tych kanałów; jedna skorumpowana wartość może kaskadowo przejść przez każdy korzystający z niej protokół — dokładnie to wydarzyło się w sieci IOTA.
Ekosystem DeFi doświadczył już wcześniej exploitów związanych z oracle. Mango Markets na Solanie padło ofiarą exploitu na 114 milionów dolarów w 2022 roku po tym, jak atakujący zmanipulował cenę oracle platformy.
To, co czyni incydent Switchboard szczególnie niepokojącym, to fakt, że kompromitacja najwyraźniej nastąpiła na poziomie klucza, a nie poprzez manipulację rynkową. Atakującemu nie trzeba było wykonywać złożonych strategii transakcyjnych, aby przesunąć cenę; wystarczyło uzyskać dostęp do klucza kontrolującego kanał i bezpośrednio przepisać dane. Kompromitacje na poziomie klucza tego rodzaju są trudniejsze do obrony za pomocą zabezpieczeń rynkowych, takich jak wyłączniki bezpieczeństwa na odchylenia cen, ponieważ raportowane dane pochodzą ze źródła, które z perspektywy protokołu konsumenckiego wydaje się legalne.
Co to oznacza dla dotkniętych ekosystemów
Dla Aptos, Sui i Movement wstrzymanie jest zakłócające, mimo że na tych sieciach nie potwierdzono żadnych exploitów. Każdy protokół DeFi polegający na Switchboard jako źródle danych cenowych działa faktycznie w ślepo do czasu wznowienia usługi — nie może przetwarzać likwidacji, aktualizować wskaźników kolateralizacji ani wykonywać jakiejkolwiek funkcji zależnej od cen.
Protokoły, które zintegrowały nadmiarowe źródła oracle od dostawców takich jak Pyth, Chainlink czy Redstone obok Switchboard, mogą kontynuować działanie. Te, które tego nie zrobiły, uczą się kosztownej lekcji o pojedynczych punktach awarii.
Wstępne oświadczenia Switchboard sugerują, że poza incydentem w sieci IOTA środki użytkowników pozostały nienaruszone, choć ta ocena może się zmienić w miarę pogłębiania się śledztwa. Kluczowe otwarte pytania obejmują to, jak uzyskano klucz oracle, czy poprawka została zaudytowana przed przywróceniem kanałów opartych na Move oraz w jaki sposób zostanie zrekompensowana strata dotkniętych użytkowników IOTA — w tym 45 osób objętych likwidacjami wywołanymi zmanipulowanymi cenami.