Эксплойт Ostium связан с фальсифицированными отчётами о цене Bitcoin
Ключевые выводы
- •Ostium потеряла 23,75 млн USDC из хранилища OLP 15 июля в результате breachesа внешней инфраструктуры, который позволил злоумышленнику подавать фальсифицированные отчёты о цене BTC-USD.
- •Эксплойт не затронул смарт-контракты Ostium, мультиподписные кошельки или залог трейдеров — потери ограничились исключительно хранилищем ликвидности OLP.
- •Автоматизированные системы мониторинга обнаружили подозрительную активность и остановили дальнейшие выводы средств до того, как дополнительные средства могли быть похищены.
- •Ostium мигрировала в новую производственную среду с обновлёнными средствами контроля безопасности и возобновила торговые услуги 23 июля, через восемь дней после инцидента.
- •Готовится специальный план восстановления для пострадавших поставщиков ликвидности, дополнительные подробности будут объявлены после его завершения.

Ostium связала эксплойт от 15 июля, в результате которого из хранилища OLP было выведено 23,75 млн USDC, с breachesом внешней инфраструктуры. Биржа бессрочных контрактов подтвердила, что её смарт-контракты и мультиподписи протокола не были скомпрометированы.
В посмертном отчёте, опубликованном в среду, Ostium пояснила, что злоумышленник получил несанкционированный доступ к внешним системам и подал в протокол фальсифицированные отчёты о цене BTC-USD. Данный инцидент подчёркивает повторяющуюся проблему в сфере децентрализованных финансов: протоколы могут проходить строгий аудит смарт-контрактов, но при этом оставаться уязвимыми через внешнюю инфраструктуру, передающую данные о ценах, расчётах или операционные данные в системы on-chain.
Вектор атаки и исполнение
Фальсифицированные отчёты о ценах позволили злоумышленнику зафиксировать искусственную торговую прибыль. Все похищенные средства были выведены из публичного хранилища OLP, которое обеспечивает ликвидность для торговой активности на платформе.
Злоумышленник использовал форвардерные пути, уже распознаваемые протоколом. Первая тестовая позиция на 100 USDC принесла примерно 897,8 USDC ложной прибыли, после чего атакующий перешёл к более крупным транзакциям.
Основная партия перевела 11,9 млн USDC на кошелёк-получатель. Впоследствии злоумышленник провёл ещё шесть отдельных торговых циклов по той же схеме, в результате чего общая сумма потерь достигла 23,75 млн USDC.
Ostium заявила, что её автоматизированные системы мониторинга обнаружили подозрительную активность и предотвратили дальнейшие выводы до того, как дополнительные средства могли покинуть хранилище.
Смарт-контракты и средства пользователей не затронуты
Расследование Ostium не выявило признаков уязвимостей в коде смарт-контрактов. Команда также сообщила об отсутствии признаков того, что злоумышленникам удалось захватить контроль над мультиподписными кошельками, используемыми для управления протоколом.
Залог трейдеров не пострадал в результате инцидента. Маржа пользователей оставалась защищённой внутри торговых контрактов протокола, а потери были ограничены средствами, находившимися в хранилище ликвидности OLP.
Платформа мигрировала свои операции в новую производственную среду с обновлёнными средствами контроля безопасности. Ostium возобновила торговые услуги 23 июля после завершения перехода. Скорость возобновления наряду с ожидающим планом восстановления, вероятно, будет внимательно отслеживаться поставщиками ликвидности, оценивающими возможность повторного взаимодействия с протоколом.
Ostium готовит отдельный план восстановления для пострадавших поставщиков ликвидности и заявила, что опубликует дополнительные подробности после его завершения.