- Natuklasan ng mga imbestigador na ang $23.75 milyong exploit ng Ostium ay nagmula sa napapag-isa na off-chain infrastructure, hindi sa mga vulnerability ng smart contract o protocol multisigs.
- Ang mga maling ulat sa presyo ng BTC-USD ay naglikha ng artipisyal na kita, at tinanggal ang 23.75 milyong USDC mula sa OLP vault bago blockahan ang karagdagang pagtarik.
- Nanatiling ligtas ang collateral ng trader habang ginawa ng Ostium ang migrasyon ng mga production system, pinagbago ang mga kontrol sa seguridad, at hinanda ang plano para sa pagpapalit para sa mga provider ng liquidity.
Nakapagtapos na ang Ostium na ang $23.75 milyon na USDC exploit na tumutok sa kanyang OLP vault ay nagmula sa pagkabusig ng kanyang off-chain infrastructure. Ayon sa post-mortem ng protocol, natagpuan ng mga imbestigador na walang ebidensya na ang mga vulnerabilities sa smart contract o governance multisigs ang nakatulong sa pag-atake. Sa halip, pinaglalaruan ng attacker ang BTC-USD price reports pagkatapos makakuha ng hindi awtorisadong akses sa suportang infrastructure.
Sa paanu ng Ostium, ang attacker ay nagsumite ng mga maling ulat sa presyo ng BTC-USD sa pamamagitan ng mga forwarder path na kilala na ng protocol. Ang mga manipuladong ulat na ito ay naglikha ng artipisyal na kita mula sa trading sa public OLP vault. Bilang resulta, ang attacker ay nakakuha ng milyon-milyong dolyar nang hindi nag-exploit ng anumang kakulangan sa mga deployed smart contract ng protocol.
Nagsimula ang pagpapalabas ng isang maliit na test transaction na may position na 100 USDC, na naglikha ng halos 897.8 USDC sa artipisyal na kita at nagpapatotoo na gumagana ang paraan ng pag-atake.
Basahin din: $592 Milyong Asset Manager ay Ipinahayag ang Pag-invest sa Franklin XRP ETF.
Mga maliit na ulat ng presyo ang nagbigay-daan sa paulit-ulit na pag-withdraw
Ang pangunahang pagpapalabas ay naglipat ng halos 11.9 milyon USDC sa isang wallet ng benepisyaryo, pagkatapos ay natapos ng attacker ang anim pang hiwalay na siklo ng pagpapalabas, na nagdulot ng kabuuang 23.75 milyon USDC na tinanggal mula sa OLP vault.
Ayon sa Ostium, ang mga automated na sistema ng pagmamasid ay nakakita ng mga suspicious na transaksyon habang nangyari ang pag-atake. Bilang resulta, binloke ng protokolo ang karagdagang pag-withdraw at limitado ang karagdagang pagkawala. Teknikal na pinahalagahan ng koponan na ang unang paglabas ay nangyari nang buo sa kanilang off-chain na infrastraktura kaysa sa kanilang on-chain na kapaligiran.
Dagdag pa, sinabi ni Ostium na nanatiling ligtas ang collateral ng mga trader sa buong insidente. Nanatili ang margin ng mga user sa loob ng mga trading contract ng protokolo at hindi nag-expose sa anumang pag-atake. Noong panahong iyon, nag-migrate ang team ng kanilang production systems sa isang bagong environment na may mas malakas na mga kontrol sa seguridad. Nag-resume ang trading noong Hulyo 23 pagkatapos matapos ang mga pag-upgrade.
Susunod sa pagpapabuti ng seguridad ay ang plano para sa pagbabalik.
Bukod sa pagpapagana muli, hinahanda ni Ostium ang isang hiwalay na plano para sa mga naapektadong liquidity providers. Sinabi ng protocol na ipapalabas nito ang karagdagang detalye sa isang espesyal na update pagkatapos ma-finalize ang plano. Samantala, pinatibay ng protocol na ang pagpapalakas ng kanyang production environment ay nananatiling isang prioridad pagkatapos ng breach.
Nangyari ang exploit ilang buwan lamang pagkatapos ng pagpapagtulungan ni Ostium partner sa Nasdaq upang suportahan ang equity perpetual products gamit ang market data ng exchange operator. Sa panahon ng paunang pahayag, ang protocol ay nagsalaysay na nagproseso ng higit sa $50 bilyon sa kumulatibong trading volume, na nagpapakita ng sukat ng kanyang operasyon bago ang insidente.
Kongklusyon
Nakita ng imbestigasyon ni Ostium na ang napapagana ang off-chain infrastructure, hindi ang mga kahinaan sa mga smart contract nito, na nagbigay-daan sa $23.75 milyong exploit. Ang protocol ay nakapagpapatuloy na sa pag-trade, pinabuti ang production environment nito, at naghahanda ng recovery framework para sa mga naapektuhandong liquidity providers.
Ang post Ostium Says $23.75M Exploit Stemmed From Off-Chain Infrastructure Breach ay una nang lumabas sa 36Crypto.

