Auteur : CryptoSlate
Traduction : Deep潮 TechFlow
Lecture approfondie de Shenchao : Ce n'est pas une absence de signature, mais un signataire autorisé ayant soumis des données de prix « provenant du futur ». Lorsque la vérification est réussie mais que les données elles-mêmes sont toxiques, où se trouve le fossé protecteur des protocoles DeFi ? Ostium n'a toujours pas publié d'évaluation finale des pertes ni de rapport post-incident, laissant planer de grandes interrogations sur l'abus de pouvoir des signataires.
La plateforme de trading perpétuel sur chaîne Ostium a déclaré qu'un incident de sécurité ayant duré cinq minutes a entraîné une perte dans son trésor de liquidité publique. Une société de sécurité estime que la taille de la vulnérabilité s'élève à jusqu'à 24 millions de dollars américains.
La cofondatrice Kaledora Kiernan-Linn a confirmé que le problème s'est produit entre 14:18 et 14:23 UTC le 15 juillet, affectant le trésor public des fournisseurs de liquidité Ostium (OLP). Elle a indiqué que l'équipe a détecté le problème en quelques minutes et a coordonné la suspension des transactions dans l'heure qui a suivi. La déclaration ne précise pas le montant total des pertes, la cause racine ni le rapport final post-incident.
Les sociétés de sécurité affirment que le cœur de l’incident réside dans les données autorisées, et non dans la signature manquante. Blockaid et Cyvers indiquent qu’un relais PriceUpKeep enregistré a soumis un rapport d’oracle contenant une date future, créant ainsi un profit fictif sur la transaction.
SlowMist affirme que les signataires autorisés ont fourni des données manipulées contenant des signatures valides pour effectuer des transactions lucratives répétées. Ces descriptions proviennent toujours d'une découverte tierce et attendent la confirmation du rapport postérieur d'Ostium.
L'authentification cryptographique peut confirmer que le rapport a été signé par une clé autorisée. Toutefois, la rationalité des prix, la fraîcheur du timestamp et la sécurité du règlement nécessitent des mesures de contrôle distinctes.
Le code OstiumVerifier à partir du lien de document sécurisé Ostium restaure le signataire ECDSA et vérifie si le signataire est autorisé, mais cette fonction de vérification n'applique pas de test de raisonabilité des prix ni de limites de timestamp.
Le code ne semble pas indiquer quelle version d'implémentation est active pendant l'événement, ou s'il existe des contrats séparés appliquant ces vérifications. Toutes les mesures de protection concernant les horodatages, les rejeux, les écarts de prix ou les sources multiples doivent être exécutées ailleurs dans le chemin d'exécution.
Même si le prix de l'action ne bouge pas, les actions tokenisées en tant que garantie deviendront inutilisables.
Les documents de protocole d'Ostium indiquent que le trésor OLP détient les garanties des traders et effectue des paiements instantanés sur chaîne pour les transactions gagnantes. Si des profits fictifs sont acceptés pour règlement, la liquidité du trésor prend en charge ces paiements.

Les estimations publiques augmentent continuellement. Blockaid estime le paiement à près de 18 millions de dollars, Cyvers à 23,7 millions de dollars, et PeckShield a ensuite indiqué qu'environ 24 millions de dollars avaient été retirés.
Le chiffre inférieur de 11,86 millions de dollars de SlowMist semble suivre un retrait de trésorerie de 11 862 444,782 USDC visible dans les transactions citées.
La nouvelle vulnérabilité de SummerFi DeFi montre que l'automatisation par IA dépasse désormais les risques des contrats intelligents
PeckShield a indiqué que les USDC extraits ont été échangés contre 12 080 ETH, et à la date de sa mise à jour, 10 540 ETH avaient été transférés vers Tornado Cash. Kiernan-Linn a déclaré qu'Ostium collaborait avec les autorités compétentes, SEAL 911 et des experts en sécurité tiers.
Ce mécanisme distingue Ostium du problème similaire survenu il y a quatre jours avec le protocole de prêt Hedera, Bonzo Lend. Le rapport sur l'événement Bonzo indique que son validateur a accepté une preuve sans signature valide. Dans le cas d'Ostium, la société de sécurité affirme que le rapport a passé le chemin des signataires autorisés : l'authentification a réussi, mais les données seraient non sécurisées.
Comment l'oracle à signature nulle débloque 9 millions de dollars du protocole de prêt Hedera DeFi Bonzo Lend
Ostium doit encore vérifier si les clés des signataires ont été compromises, si les opérateurs autorisés ont commis des actes malveillants, ou si d'autres chemins privilégiés ont été abusés.
Ses mesures de correction seront évaluées selon leur capacité à empêcher un chemin de confiance de transformer quelques minutes de données erronées en un nouveau paiement de trésorerie, grâce à l'isolation des signataires, des limites strictes d'horodatage, des vérifications de prix indépendantes, des limites de débit et des mécanismes de coupure.
