May-akda: CryptoSlate
Isinalin: Deep潮 TechFlow
Deep潮导读: Ito ay hindi kawalan ng signature, kundi ang pinapayagang signature holder ang nagsumite ng "mula sa hinaharap" na data ng presyo. Kung ang pag-verify ay nakakapasa ngunit ang data mismo ay toxic, saan ang paligid ng DeFi protocol? Hanggang sa ngayon, hindi pa naglabas ng final loss accounting at post-mortem report ang Ostium, na nag-iwan ng malaking tanong tungkol sa pang-aabuso ng kapangyarihan ng signature holder.
Tinawag ng chain-based perpetual trading platform na Ostium na isang security incident na tumagal ng limang minuto ang nagdulot ng pagkawala sa kanilang public liquidity vault. Ipinahayag ng isang security company na ang laki ng vulnerability ay maaaring umabot sa $24 milyon.
Kinumpirma ni Kaledora Kiernan-Linn, co-founder, na ang problema ay nangyari sa pagitan ng 14:18 at 14:23 UTC noong Hulyo 15, at nakaaapekto sa pampublikong OLP treasury. Sinabi niya na agad na nakakita ang tim ng problema at nagsanay ng pagpapahinga sa pagtinda sa loob ng isang oras. Walang ibinigay ang pahayag ng eksaktong kabuuang pagkawala, pangunahing sanhi, o final post-mortem report.
Sinabi ng mga kompanya sa seguridad na ang core ng insidente ay ang awtorisadong data, hindi ang nawawalang lagda. Sinabi ng Blockaid at Cyvers na isang registered na PriceUpKeep forwarder ang nagsumite ng isang awtorisadong oracle report na may hinaharap na petsa, na gumawa ng maling kita mula sa transaksyon.
Sinabi ng SlowMist na ang mga pinahintulutan na tagapag-sign ay nagbigay ng manipuladong data ng may-akda na may epektibong lagda para sa paulit-ulit na pagkakaroon ng kita. Ang mga detalyeng ito ay nakabatay pa rin sa pagkakatuklas ng ikatlong paksang ito at nasa pag-antay pa sa pagpapatotoo ng Ostium pagkatapos.
Ang kriptograpikong pagpapatotoo ay maaaring matiyak na ang ulat ay sinulat ng isang pinahihintulutang susi. Ngunit ang katwiran ng presyo, kamakailang time stamp, at seguridad ng pagkakasundo ay nangangailangan ng hiwalay mga pagsasabay.
Ang code ng OstiumVerifier mula sa secure document link ng Ostium ay makakarecover ng ECDSA signer at susuriin kung ang signer ay may awtorisasyon, ngunit ang verification function na ito ay hindi nagpapalakas ng price sanity test o timestamp boundaries.
Ang code ay hindi nagpapakita kung aling bersyon ng implementation ang aktibo sa panahon ng event, o kung mayroong hiwalay na kontrato na nagpapatupad ng mga pagsusuri na ito. Dapat mag-run ang anumang timestamp, replay, price deviation, o multi-source protection measures sa ibang bahagi ng execution path.
Kahit hindi umuusbong ang presyo ng mga aktibo, ang tokenized stocks bilang collateral ay mawawala ang bisa.
Ayon sa dokumentasyon ng protokolo ng Ostium, ang OLP treasury ay nagtataglay ng collateral ng mga trader at nagpapagawa ng kapalit para sa mga panalong transaksyon sa chain. Kung tatanggapin ang mga maling kita para sa pagkakasundo, ang likuididad ng treasury ang magbabayad para sa mga pagbabayad na ito.

Ang pambayang estima ay tumataas habang patuloy ang pagsubaybay. Naniniwala ang Blockaid na ang bayad ay malapit sa $18 milyon, nag-estima ang Cyvers ng $23.7 milyon, at ilarawan ng PeckShield na humigit-kumulang sa $24 milyon ang tinanggal.
Ang mas mababang numero ng $11.86 milyon ng SlowMist ay tila sumusunod sa isang paglabas ng 11,862,444.782 USDC mula sa kanyang treasury na nakikita sa mga pinagmulang transaksyon.
Ang bagong vulnerability sa SummerFi DeFi ay nagpapakita na ang AI automation ay nasa itaas na ng panganib ng smart contract
Sinabi ni PeckShield na ang natanggap na USDC ay napalitan sa 12,080 ETH, at hanggang sa kanilang update, ang 10,540 ETH ay pumasok sa Tornado Cash. Sinabi ni Kiernan-Linn na nagtatrabaho ang Ostium kasama ang mga awtoridad, SEAL 911, at mga third-party security expert.
Ang mekanismo na ito ay nagkakaroon ng pagkakaiba sa Ostium mula sa katulad na problema sa Hedera lending agreement na Bonzo Lend apat na araw na ang nakalipas. Ayon sa ulat ng insidente sa Bonzo, tinanggap ng kanilang validator ang proof na walang wastong signature. Sa kaso ng Ostium, sinasabing nagdaan ang report sa path ng pinapayagang signature: ang authentication ay tagumpay, ngunit ang data ay sinasabing hindi ligtas.
Paano unliksa ng zero-sign oracle ang $9M mula sa Hedera DeFi loan protocol na Bonzo Lend
Kailangan pa ng Ostium na patunayan kung ang key ng signer ay na-hack, kung ang nagpapagawa ng awtorisadong aksyon ay may masamang intensyon, o kung ang iba pang mga pribilehiyong daan ay ginamit nang walang pahintulot.
Ang epektibidad ng mga pagsasayos nito ay masusukat batay sa kakayahan ng paghihiwalay ng mga nag-sign, mahigpit na hangganan ng time stamp, independiyenteng pagsusuri ng presyo, pag-limita sa bilis, at mga mekanismo ng circuit breaker upang pigilan ang isang tiwalaang path na gawing muli ang isang ilang minuto ng masamang data bilang isang muli pang pagbabayad sa vault.
