新闻加密货币Ostium漏洞攻击追溯至伪造的比特币价格报告

Ostium漏洞攻击追溯至伪造的比特币价格报告

作者: Coincentral·

要点速览

  • Ostium于7月15日因链下基础设施遭到入侵而从其OLP金库中损失了2375万USDC,攻击者得以提交伪造的BTC-USD价格报告。
  • 该漏洞攻击未破坏Ostium的智能合约、多签钱包或交易者抵押品,损失仅限于OLP流动性金库。
  • 自动化监控系统检测到可疑活动,并在更多资金被提取之前阻止了进一步提款。
  • Ostium迁移至具有更新安全控制的新生产环境,并于事件发生八天后的7月23日恢复交易服务。
  • 正在为受影响的流动性提供者制定专门的恢复计划,更多细节将在计划最终确定后公布。
Ostium漏洞攻击追溯至伪造的比特币价格报告

Ostium将7月15日从其OLP金库中抽走2375万USDC的漏洞攻击归因于链下基础设施遭到入侵。该永续合约交易所确认其智能合约和协议多签钱包未受到破坏。

在周三发布的事后分析报告中,Ostium解释称,攻击者未经授权访问了链下系统,并向协议提交了虚假的BTC-USD价格报告。该事件凸显了去中心化金融领域一个反复出现的挑战:协议可能经过严格的智能合约审计,但仍通过向链上系统提供定价、结算或运营数据的链下基础设施暴露风险。

攻击路径与执行

虚假价格报告使攻击者能够记录人为的交易利润。所有被盗资金均来自公共OLP金库,该金库为平台上的交易活动提供流动性。

攻击者利用了协议已识别的转发路径。一个价值100 USDC的初始测试头寸在攻击者进行更大规模交易之前产生了约897.8 USDC的虚假利润。

主要批次将1190万USDC转移至一个受益钱包。攻击者随后使用相同方法执行了六个独立交易周期,使总损失达到2375万USDC。

Ostium表示,其自动化监控系统检测到了可疑活动,并在更多资金离开金库之前阻止了进一步提款。

智能合约与用户资金未受影响

Ostium的调查未发现其智能合约代码存在漏洞的证据。团队还报告称,没有迹象表明攻击者控制了用于管理协议的多签钱包。

交易者抵押品未受此次入侵影响。用户保证金仍安全保留在协议的交易合约中,损失仅限于OLP流动性金库中持有的资金。

此后,该平台已将其运营迁移至具有更新安全控制的新生产环境。Ostium在完成迁移后于7月23日恢复了交易服务。恢复的速度加上待定的恢复计划,可能会受到流动性提供者的密切关注,以评估是否重新参与该协议。

Ostium正在为受影响的流动性提供者制定单独的恢复计划,并表示一旦计划最终确定,将发布更多细节。