Autor: CryptoSlate
Compilado por Deep潮 TechFlow
Guía de Shenchao: Esto no es una falta de firma, sino que el firmante autorizado envió datos de precios "del futuro". ¿Dónde está el foso defensivo de los protocolos DeFi cuando la validación es exitosa pero los datos mismos son tóxicos? Ostium aún no ha publicado el cálculo final de pérdidas ni el informe posterior al evento, dejando grandes dudas sobre el abuso de los permisos del firmante.
La plataforma de intercambio de futuros perpetuos en cadena Ostium indicó que un evento de seguridad que duró cinco minutos provocó pérdidas en su tesorería de liquidez pública. Una empresa de seguridad estimó que la magnitud de la vulnerabilidad alcanzó los 24 millones de dólares.
La cofundadora Kaledora Kiernan-Linn confirmó que el problema ocurrió entre las 14:18 y las 14:23 UTC del 15 de julio, afectando la billetera pública de proveedores de liquidez de Ostium (OLP). Ella indicó que el equipo detectó el problema en cuestión de minutos y coordinó la suspensión de las operaciones dentro de una hora. El comunicado no proporcionó el monto total exacto de las pérdidas, la causa raíz ni un informe final posterior al evento.
Las empresas de seguridad indican que el núcleo del incidente son los datos autorizados, no las firmas faltantes. Blockaid y Cyvers señalan que un forwarder registrado de PriceUpKeep presentó un informe de oráculo con una fecha futura, generando ganancias de transacción falsas.
SlowMist indica que los firmantes autorizados proporcionaron datos manipulados con firmas válidas para realizar operaciones de ganancia repetida. Estas descripciones aún son hallazgos de terceros y están pendientes de confirmación por parte del informe posterior de Ostium.
La autenticación criptográfica puede confirmar que el informe fue firmado por una clave autorizada. Sin embargo, la razonabilidad del precio, la frescura de la marca de tiempo y la seguridad del asentamiento requieren medidas de control separadas.
El código OstiumVerifier del enlace al documento seguro de Ostium recupera al firmante ECDSA y verifica si el firmante está autorizado, pero esta función de validación no impone pruebas de razonabilidad de precio ni límites de marca de tiempo.
El código parece no indicar qué versión de implementación está activa durante el evento, o si se aplican estos controles en contratos separados. Cualquier medida de protección contra marcas de tiempo, reproducción, desviación de precios o fuentes múltiples debe ejecutarse en otro lugar del camino de ejecución.
Even if the stock price remains unchanged, tokenized stocks as collateral will expire.
Los documentos del protocolo de Ostium indican que la billetera OLP sostiene el colateral de los operadores y realiza pagos instantáneos en cadena para las operaciones ganadoras. Si se aceptan ganancias falsas para liquidación, la liquidez de la billetera cubre estos pagos.

Los valores estimados públicos han seguido aumentando con el seguimiento. Blockaid considera que el pago fue de cerca de 18 millones de dólares, Cyvers estima 23.7 millones de dólares, y PeckShield posteriormente describió que se extrajeron aproximadamente 24 millones de dólares.
La cifra más baja de 11,86 millones de dólares de SlowMist parece rastrear un egreso de tesorería de 11.862.444,782 USDC visible en sus transacciones referenciadas.
La nueva vulnerabilidad de SummerFi DeFi muestra que la automatización de IA ahora supera los riesgos de los contratos inteligentes
PeckShield indicó que los USDC extraídos se intercambiaron por 12.080 ETH, y hasta su actualización, 10.540 ETH habían ingresado a Tornado Cash. Kiernan-Linn afirmó que Ostium está colaborando con las autoridades, SEAL 911 y expertos en seguridad de terceros.
Este mecanismo distingue a Ostium de problemas similares en el协议 de préstamo de Hedera, Bonzo Lend, hace cuatro días. El informe del evento de Bonzo indicó que su validador aceptó una prueba sin una firma válida. En el caso de Ostium, la empresa de seguridad afirmó que el informe pasó por la ruta de firmantes autorizados: la autenticación fue exitosa, pero los datos supuestamente no son seguros.
¿Cómo el oráculo de firma cero desbloqueó 9 millones de dólares del protocolo de préstamo DeFi de Hedera, Bonzo Lend?
Ostium aún debe confirmar si las claves de los firmantes han sido comprometidas, si los operadores autorizados han actuado de forma maliciosa o si se han abusado de otras rutas de privilegio.
Sus medidas de corrección se evaluarán en función de si pueden prevenir que una ruta confiable convierta datos erróneos de varios minutos en otro pago de tesorería mediante aislamiento de firmantes, límites estrictos de marca de tiempo, verificación independiente de precios, límites de tasa y mecanismos de corte.
