أوستيوم تخسر 24 مليون دولار في 5 دقائق بسبب تلاعب في بيانات سعر "المستقبل"

icon MarsBit
مشاركة
AI summary iconملخص
خسر أوستيوم 24 مليون دولار في خمس دقائق في 15 يوليو بسبب تلاعب في oracle باستخدام بيانات سعر "مستقبلي". قدم مُوجّه PriceUpKeep بيانات على السلسلة بعلامات زمنية غير صحيحة، مما سمح بتسوية أرباح احتيالية. تم إيقاف التداول خلال ساعة، لكن الخسارة النهائية والتقرير ما بعد الحادث لم يُكشف عنهما. تأكّدت شركات الأمن من صحة التوقيعات، لكنها حذرت من بيانات تضخم خبيثة، مما كشف عن ثغرات في التحقق من العلامات الزمنية وسعر السعر.

المؤلف: CryptoSlate

مُترجم: Deep潮 TechFlow

مقدمة شينتشاو: هذا ليس نقصًا في التوقيع، بل هو مُوَكَّل مُصرّح له قدم بيانات أسعار "من المستقبل". أين هو خندق بروتوكولات DeFi عندما تمر المصادقة ولكن البيانات نفسها سامة؟ لم تُنشر بعد خسارة Ostium النهائية أو تقرير ما بعد الحادث، مما يترك أسئلة كبيرة حول إساءة استخدام صلاحيات المُوَكَّل.

أشار منصة أوستيوم للعقود الآجلة على السلسلة إلى أن حادث أمني استمر خمس دقائق تسبب في خسارة بخزان السيولة العام. وقدرت شركة أمنية حجم الثغرة ب高达 24 مليون دولار أمريكي.

أكد المؤسس المشارك كاليدورا كيرنان-لين أن المشكلة حدثت بين الساعة 14:18 و14:23 بالتوقيت العالمي الموحّد في 15 يوليو، وأثرت على خزينة المزودين العامين للسيولة في Ostium (OLP). وأشارت إلى أن الفريق اكتشف المشكلة خلال دقائق ونسّق وقف التداول خلال ساعة. ولم تُذكر في البيان الخسارة الإجمالية الدقيقة، أو السبب الجذري، أو التقرير النهائي بعد الحادث.

تقول شركة الأمان إن جوهر الحدث هو البيانات المُصرّح بها، وليس التوقيع المفقود. وأشارت Blockaid و Cyvers إلى أن مُعيد إرسال PriceUpKeep المسجل قدم تقريرًا من وسطاء بيانات بتواريخ مستقبلية، مما أنشأ أرباحًا تداولية وهمية.

أشارت SlowMist إلى أن الموقّع المعتمد قدم بيانات مُزوّرة بتوقيعات صالحة لتنفيذ عمليات تداول رابحة متكررة. لا تزال هذه الوصفات مبنية على اكتشافات طرف ثالث، وتحتاج إلى تأكيد من تقرير Ostium بعد الحدث.

يمكن للمصادقة التشفيرية التحقق من أن التقرير تم توقيعه بواسطة مفتاح مصرح به. لكن معقولية السعر وحداثة طابع الوقت والأمان في التسوية تتطلب تدابير تحكم منفصلة.

كود OstiumVerifier المستخرج من رابط وثيقة Ostium الآمنة يستعيد مُوقّع ECDSA ويفحص ما إذا كان المُوقّع مُصرّحًا له، لكن دالة التحقق هذه لا تفرض اختبار معقولية السعر أو حدود الطابع الزمني.

يبدو أن الكود لا يحدد إصدار التنفيذ النشط أثناء الحدث، أو ما إذا كانت عقود منفصلة تطبق هذه الفحوصات. يجب أن تعمل أي تدابير حماية مثل طوابع الوقت، إعادة التشغيل، انحراف الأسعار، أو مصادر متعددة في مواقع أخرى من مسار التنفيذ.

حتى إذا لم تتحرك أسهم الشركة، فإن الأسهم المُرَمَّزة ستُلغى كضمان

تُشير وثائق بروتوكول Ostium إلى أن خزينة OLP تُمسك بأصول الضمان الخاصة بالمتداولين وتُدفع فورًا على السلسلة للصفقات الرابحة. إذا تم قبول أرباح زائفة للتسوية، فإن سيولة الخزينة تغطي هذه المدفوعات.

Oracle

تستمر القيم التقريبية العامة في الارتفاع مع استمرار المراقبة. يعتقد Blockaid أن الدفع يقارب 18 مليون دولار أمريكي، وتشير Cyvers إلى 23.7 مليون دولار أمريكي، بينما وصفت PeckShield لاحقًا سحب حوالي 24 مليون دولار أمريكي.

يبدو أن الرقم الأدنى البالغ 11.86 مليون دولار من SlowMist يتبع تدفقًا للخزينة قدره 11,862,444.782 USDC ظاهر في المعاملات المُستشهد بها.

كشف ثغرة جديدة في SummerFi DeFi أن الأتمتة المدعومة بالذكاء الاصطناعي تفوق الآن مخاطر العقود الذكية

أشارت PeckShield إلى أن USDC المستخرجة تم تحويلها إلى 12,080 ETH، وفي وقت تحديثها، دخلت 10,540 ETH إلى Tornado Cash. وأفاد Kiernan-Linn أن Ostium تعمل بالتعاون مع السلطات التنفيذية وSEAL 911 وخبراء أمنيين طرف ثالث.

هذه الآلية تميز Ostium عن المشكلة المشابهة التي حدثت في بروتوكول قرض Hedera Bonzo Lend قبل أربعة أيام. أفاد تقرير الحادث الخاص بـ Bonzo أن مُحققيه قبلوا إثباتًا دون توقيع صالح. أما في حالة Ostium، فادعت شركة الأمان أن التقرير مر عبر مسار المُوقّع المعتمد: تم التحقق بنجاح، لكن البيانات اُدّعي أنها غير آمنة.

كيف يمكن لآلة التنبؤ بدون توقيع فتح 9 ملايين دولار من بروتوكول القروض Hedera DeFi Bonzo Lend

لا يزال يتعين على Ostium التحقق مما إذا كانت مفاتيح الموقعين قد تم اختراقها، أو ما إذا كان المشغلون المخولون قد قاموا بسلوكيات خبيثة، أو ما إذا كانت مسارات الصلاحيات الأخرى قد استُخدمت بشكل غير مناسب.

ستُقيَّم تدابير الإصلاح الخاصة به من خلال عزل الموقع الموقِّع، وحدود الطابع الزمني الصارمة، وفحص الأسعار المستقل، وتحديد معدلات الاستخدام، وآليات الإيقاف الطارئ، لمعرفة ما إذا كانت قادرة على منع مسار موثوق من تحويل بيانات سيئة لبضع دقائق إلى دفعة جديدة للخزينة.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.