Hininto ng Ostium ang pagtinda pagkatapos ng pagpapakita ng $18.4M na Oracle Key

iconNewsBTC
I-share
AI summary iconSummary
Hininto ng Ostium ang trading activity pagkatapos ng $18.4 milyong exploit na may kinalaman sa stolen oracle key. Ang pag-atake ay nagbypass sa smart contract sa pamamagitan ng pagmanipula ng price feeds sa pamamagitan ng compromised off-chain oracle. Bumaba ang trading volume sa zero pagkatapos ng insidente. Ipinapakita ng pangyayari ang mga panganib sa oracle key management para sa mga DeFi platform.
Ostium Naghinto ng Pagtrabaho Pagkatapos ng $18M na Paglabas sa Oracle Key Arbitrum-based perpetuals exchange na si Ostium ay nag-suspend sa trading pagkatapos ng $18.4 milyong exploit na kaugnay ng compromised off-chain oracle key, na muli’y ipinakita kung gaano kabigat ang panganib ng mga trading venue kapag bumagsak ang price infrastructure.

Hindi tila nagmula sa direkta paglabag sa code ng smart contract ng Ostium. Sa halip, ang napatunayang pinagkukunan ay nagtuturo sa pagmamaliit ng mga ulat ng presyo sa pamamagitan ng napapalayas na private key ng oracle. Mahalaga ang pagkakaiba na ito dahil ipinapakita nito na ang panganib ay hindi lamang nasa mga contract sa-chain, kundi sa off-chain na infrastraktura na nagpapadala ng data sa sistema.

Ang mga perpetuals exchange ay nakasalalay sa tamang presyo. Kung ang price feed ay maaaring manipulahin, ang buong trading venue ay naging eksposado.

Ang tugon ni Ostium ay ang paghinto sa pagtatrabaho habang sinusuri ang insidente.

TL;DR

  • Ipinagpapatigil ng Ostium ang pagtinda pagkatapos ng $18.4 milyong exploit.
  • Ang pag-atake ay nagsasangkot ng napapalitan na pribadong key ng off-chain oracle.
  • Ipinapakita ng insidente ang panganib sa pagpapamahala ng oracle kaysa sa direktang paglabas ng smart contract.
https://x.com/OstiumLabs/status/1814981204853092352

Bakit ang pagkabigo ng Oracle ay napakapanganib

Kailangan ng perpetuals markets ang mga kumpiyansa'y presyo.

Ang collateral, antas ng liquidation, kita at pagkawala, eksposur sa funding, at halaga ng pagpapalit ng isang trader ay nakadepende sa data ng presyo. Kung mali ang data na iyon, maaaring ma-exploit ang merkado kahit na ang mga pangunahing trading contract ay gumagana nang tama.

Dahil dito, ang oracle infrastructure ay isa sa pinakamasensitibong layer ng DeFi.

Nakikita ito sa pagitan ng mga real-world o market data at on-chain execution. Maaaring mayroong audited na mga contract ang isang protocol, ngunit kung ang data na nagpapapagana sa mga contract na iyon ay maaaring manipulahin, nananatiling vulnerable ang sistema.

Sa kaso ni Ostium, ang problema ay tila naglalaman ng isang napapalitan na off-chain oracle key. Ibig sabihin, nakakapag-intervene ang attacker sa tiwalaang ruta ng pagrereport kaysa maghahanap lamang ng karaniwang bug sa contract.

Mas mahirap maintindihan ng mga user ang ganitong uri ng pagkabigo dahil ang problema ay hindi laging nakikita sa parehong paraan tulad ng isang contract exploit.

Ang blockchain ay maaaring mag-record ng mga transaksyon, ngunit ang mahinang punto ay maaaring ang imprastruktura sa likod ng data.

Hindi lamang ang Smart Contract ang panganib

Mahalaga ang pagkakaiba sa pagitan ng panganib ng smart contract at panganib ng oracle.

Madalas tanungin ng mga crypto user kung ang mga contract ng isang protokolo ay na-audit. Mahalaga iyon, ngunit hindi sapat. Depende rin ang isang trading protokolo sa mga sistema ng presyo, administrative keys, keeper networks, bridges, liquidation bots, front ends, at operational security.

Maaaring maging mahina ang anumang isa sa mga iyon.

Kung masira ang private key ng oracle, maaaring hindi kailangan ng mga attacker na sirain ang smart contract. Maaari nilang ipasok sa contract ang masamang impormasyon at kumita mula sa paraan kung paano tumutugon ang sistema.

Dahil dito, ang DeFi security ay dapat mas malawak kaysa sa code review.

Kailangan ng mga protokolo ang pamamahala ng mga susi, pagmamasid, mga sistema ng alerta, mga circuit breaker, mga fallback feed, at malinaw na prosedurang pang-emergensya. Mas mabilis ang isang lugar na matukoy ang hindi normal na presyo at ipaalam ang mga mapanganib na operasyon, mas maraming pinsalang maiiwasan nito.

Ang paghinto sa pag-trade ng Ostium ay nagpapakita na mahalaga pa rin ang mga pambansang kontrol sa krisis.

Kinakaharap ng Arbitrum DeFi ang isa pang pagsubok sa kaligtasan

Patuloy na isa sa mga pinakamalawak na aktibong Ethereum layer-2 ecosystem para sa DeFi ang Arbitrum.

Dinadala ng gawain na ito ang likwididad, mga trader, at inobasyon, ngunit tinatanggap din nito ang mga mang-aabuso. Ang mga perpetuals venue ay lalo na nakakaakit dahil pinipigil nito ang collateral at nakasalalay sa real-time pricing.

Ang isang pag-eksplota ng $18.4 milyon ay sapat na malaki upang mahalaga sa ecosystem, kahit na hindi ito umuugnay sa Arbitrum mismo.

Hindi dapat isama ang insidente bilang pagkabigo ng network ng Arbitrum. Ang problema ay espesipiko sa oracle infrastructure ni Ostium. Ngunit para sa mga user, bawat pagpapalabas ay nagdaragdag sa mas malawak na tanong kung gaano kaligtas ang mga layer-2 DeFi venue sa praktika.

Mahalaga ang tanong na iyon dahil patuloy na lumilipat ang mas maraming kapital patungo sa mga mas mabilis at mas mura mga network.

Binabawasan ng Layer-2 scaling ang gastos sa transaksyon, ngunit hindi ito tinatanggal ang panganib sa antas ng aplikasyon. Kailangan pa rin ng mga user na suriin ang disenyo, modelo ng seguridad, at mga operasyonal na kontrol ng bawat protokolo.

Ano ang susunod para sa Ostium

Ang agad na prioridad ay ang pagsisiyasat, pagkontrol, at komunikasyon sa mga gumagamit.

Kailangan ng Ostium na ipaliwanag kung ano ang nangyari, anong mga sistema ang naapektuhan, kung maaaring mabawi ang mga balanse ng mga user, paano muling magsisimula ang pag-trade, at anong mga kontrol ang magiging pagbabago bago muling buksan.

Para sa mga trader, ang pinakamahalagang tanong ay kung ang oracle system ay na-rebuild o na-secure sapat upang maiwasan ang pag-uulit.

Maaaring mabuhay ang isang trading venue pagkatapos ng isang exploit kung ang reaksyon ay transparent at ang pagpapabuti ay kredible. Mas mahirap ito kung ang mga user ay iniwan na hindi malinaw kung saan nangyari ang pagkabigo o kung ang parehong daan ay patuloy na eksposed.

Dapat din pansinin ng mas malawak na merkado.

Hindi eksklusibo sa isang exchange ang panganib ng Oracle key. Kailangang isipin nang mabuti ng anumang protokolo na nakasalalay sa off-chain signing, price feeds, o privileged reporting paths ang mga skenaryo ng kompromiso.

Madaling maintindihan ang aralin: Ang mga sistema ng DeFi ay may lakas lamang katumbas ng pinakamahinang kumikinabang na komponente.

Hindi direktang sinira ng mga kontrata ni Ostium, ngunit nagdanas pa rin ang merkado ng malaking pagpapalabas. Dito nagiging isa sa pinakamahalagang isyu sa on-chain trading ang seguridad ng oracle.

Batay sa artikulong ito sa pampublikong pahayag ni Ostium at sa data ng transaksyon sa Arbiscan.

Isinulat ng News Desk at in-edit ni Samuel Rae.

Batay sa ulat na ito sa impormasyon na inilabas sa opisyal na pangunahing pinagkukunan ng pagsasalaysay sa primary source documentation.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.