新聞加密貨幣Ostium 漏洞攻擊溯源至偽造的比特幣價格報告

Ostium 漏洞攻擊溯源至偽造的比特幣價格報告

作者: Coincentral·

重點速覽

  • Ostium 因鏈下基礎設施遭入侵,於 7 月 15 日從其 OLP 金庫中損失 2,375 萬 USDC,攻擊者藉此提交了偽造的 BTC-USD 價格報告。
  • 該漏洞攻擊未入侵 Ostium 的智能合約、多重簽名錢包或交易者抵押品,損失僅限於 OLP 流動性金庫。
  • 自動監控系統偵測到可疑活動,並在更多資金被提取之前阻止了進一步的提款。
  • Ostium 遷移至配備更新安全控制的新生產環境,並在事件發生八天後的 7 月 23 日恢復交易服務。
  • 正在為受影響的流動性提供者準備專門的補償計劃,更多細節將在計劃最終確定後公布。
Ostium 漏洞攻擊溯源至偽造的比特幣價格報告

Ostium 將 7 月 15 日從其 OLP 金庫中抽走 2,375 萬 USDC 的漏洞攻擊歸因於鏈下基礎設施的入侵。該永續合約交易所確認其智能合約和協議多重簽名錢包均未遭到入侵。

在週三發布的事後檢討報告中,Ostium 解釋稱,攻擊者未經授權存取了鏈下系統,並向協議提交了虛假的 BTC-USD 價格報告。此事件凸顯了去中心化金融中一個反覆出現的挑戰:協議可能經過嚴格的智能合約審計,但仍然透過將定價、結算或運營數據輸入鏈上系統的鏈下基礎設施暴露於風險之中。

攻擊向量與執行

虛假的價格報告使攻擊者能夠記錄人造的交易利潤。所有被盜資金均來自公共 OLP 金庫,該金庫為平台上的交易活動提供流動性。

攻擊者利用了協議已識別的轉發路徑。一筆初始 100 USDC 的測試倉位在攻擊者進行更大規模交易之前,產生了約 897.8 USDC 的虛假利潤。

首批交易將 1,190 萬 USDC 轉移至一個受益人錢包。隨後,攻擊者使用相同方法執行了六次額外的獨立交易循環,使總損失達到 2,375 萬 USDC。

Ostium 表示,其自動監控系統偵測到了可疑活動,並在更多資金從金庫中流出之前阻止了進一步的提款。

智能合約與用戶資金未受影響

Ostium 的調查未發現其智能合約代碼中存在漏洞的證據。團隊也報告稱,沒有跡象表明攻擊者控制了用於管理協議的多重簽名錢包。

交易者的抵押品未受到此次入侵的影響。用戶保證金仍安全地保留在協議的交易合約中,損失僅限於 OLP 流動性金庫中持有的資金。

該平台已將其運營遷移至配備更新安全控制的新生產環境。Ostium 在完成遷移後於 7 月 23 日恢復了交易服務。恢復的速度以及待定的補償計劃,將可能受到流動性提供者的密切關注,他們正在評估是否重新參與該協議。

Ostium 正在為受影響的流動性提供者準備一項單獨的補償計劃,並表示一旦計劃最終確定,將發布更多詳細信息。