Ostium звинувачує злом поза мережею у викраденні 23,75 млн USDC

BTC
USDC
маніпуляція оракуломшахрайство зі звітами про ціниoff-chain breachЕксплойтOstiumUSDC
2026-07-30Джерело: crypto.news
Ostium звинувачує злом поза мережею у викраденні 23,75 млн USDC

Ostium дійшов висновку, що їхній липневий експлойт походив від скомпрометованої позаланцюгової інфраструктури, а не від вади в їхніх смарт-контрактах, після того як розслідування виявило, що зловмисник маніпулював звітами про ціни, щоб вивести 23,75 мільйона USDC з ліквідності протоколу.

Підсумок

  • Ostium повідомив, що його розслідування виявило, що липневий експлойт походив від скомпрометованої позаланцюгової інфраструктури, а не від вади в його смарт-контрактах.
  • Шахрайські звіти про ціни BTC USD дозволили зловмиснику вивести 23,75 мільйона USDC з OLP-сховища ліквідності протоколу.
  • Протокол повідомив, що автоматизований моніторинг виявив атаку, торгівля відновилася 23 липня, а застава користувачів залишилася недоторканою.
  • План відновлення для постраждалих постачальників ліквідності доопрацьовується і буде опублікований окремим оновленням.

Згідно з посмертним звітом Ostium, опублікованим у середу, зловмисник отримав несанкціонований доступ до позаланцюгової інфраструктури протоколу та використав його для подання шахрайських звітів про ціни BTC-USD.

Маніпульовані звіти дозволили зловмиснику створювати штучний торговий прибуток за рахунок публічного OLP-сховища, тоді як протокол не знайшов жодних доказів того, що його смарт-контракти або мультипідписи управління були скомпрометовані.

Ostium заявляє, що експлойт обійшов позаланцюгові системи

Під час розслідування Ostium заявив, що початкове порушення сталося поза он-ланцюговою інфраструктурою протоколу. Команда заявила, що її висновки не виявили жодної вразливості в логіці смарт-контрактів протоколу або будь-якого компрометації мультипідписів, відповідальних за управління протоколом.

Натомість зловмисник зловживав шляхами пересилання, які протокол вже визнавав дійсними. Ostium пояснив, що експлойт почався з невеликої тестової транзакції, що включала позицію на 100 USDC, що принесло приблизно 897,8 USDC штучного прибутку, перш ніж зловмисник розширив операцію.

Після успішного тесту зловмисник виконав основну партію транзакцій, переказавши близько 11,9 мільйона USDC на гаманець бенефіціара. Ostium повідомив, що після цього відбулося шість додаткових окремих циклів експлойту, що довело загальні збитки з OLP-сховища до 23,75 мільйона USDC.

Раніше повідомлення від фірми з блокчейн-безпеки Blockaid приписувало інцидент скомпрометованому приватному ключу підписанта оракула, стверджуючи, що зловмисник обійшов процес перевірки цін протоколу, подаючи маніпульовані звіти про ціни через зареєстрований пересилювач PriceUpKeep. На той час Blockaid оцінив, що між 11,86 мільйона та 18 мільйонів USDC було виведено протягом приблизно 20 торгових циклів, на основі активності експлойту, видимої в ланцюжку, поки атака ще тривала.

Автоматизований моніторинг обмежив додаткові втрати

Хоча експлойту вдалося вивести кошти зі сховища ліквідності, Ostium заявив, що його системи автоматизованого моніторингу виявили аномальну активність до того, як могли відбутися додаткові зняття. Протокол згодом призупинив торгівлю, поки тривало розслідування, і з тих пір перейшов на нове виробниче середовище з оновленими заходами безпеки.

Торгівля відновилася 23 липня після завершення міграції.

Ostium також заявив, що застава трейдерів залишилася недоторканою протягом усього інциденту, оскільки маржа користувачів залишалася всередині торгових контрактів протоколу, а не в скомпрометованому пулі ліквідності.

Команда додала, що все ще доопрацьовує окремий план відновлення для постачальників ліквідності, чиї кошти постраждали від експлойту. Згідно з протоколом, подальші деталі будуть опубліковані в окремому оновленні.

Інфраструктура оракула залишалася центральною для атаки

Хоча останній звіт Ostium приписує інцидент несанкціонованому доступу до його позаланцюгової інфраструктури, його висновки узгоджуються з шляхом атаки, раніше описаним Blockaid, який дійшов висновку, що скомпрометовані облікові дані для підпису дозволили шахрайським звітам про ціни пройти процес перевірки протоколу.

Згідно з попереднім аналізом Blockaid, зловмисник неодноразово відкривав і закривав позиції через делеговані дії після подання сприятливих звітів про ціни з майбутніми датами. Оскільки маніпульовані звіти виглядали дійсними для протоколу, кожен торговий цикл приносив прибуток зловмиснику, перекладаючи збитки на OLP-сховище ліквідності, замість того, щоб покладатися на вразливість у коді смарт-контракту.

Інцидент привернув увагу до безпеки допоміжної інфраструктури, на яку покладаються протоколи децентралізованих фінансів для отримання зовнішніх ринкових даних. У випадку Ostium як пост-мортем протоколу, так і попереднє розслідування Blockaid дійшли висновку, що експлойт не виник через недоліки в основних смарт-контрактах.

Експлойт Ostium стався після партнерства з Nasdaq

Експлойт стався лише через кілька тижнів після того, як Ostium розширив свою інституційну присутність через партнерство з Nasdaq, оголошене в травні. На той час протокол заявив, що ринкові дані Nasdaq підтримуватимуть продукти безстрокових контрактів на акції, розміщені на платформі.

Ostium також розкрив під час цього оголошення, що він обробив понад 50 мільярдів доларів сукупного обсягу торгів.

До експлойту протокол залучив приблизно 27,8 мільйона доларів від інвесторів, включаючи General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute та GSR, згідно з попередніми розкриттями компанії.