Ostium attribue le retrait de 23,75 M $USDC à une violation hors chaîne, et non à des contrats intelligents Ostium indique qu’un exploit survenu en juillet ayant drainé 23,75 millions de $USDC de son coffre de liquidité publique (OLP) est dû à une infrastructure hors chaîne compromise et à des rapports de prix manipulés — et non à une faille dans ses contrats intelligents ou à une violation des multisignatures de gouvernance. Ce qui s’est passé : - Dans un post-mortem publié mercredi, Ostium a rapporté qu’un attaquant avait obtenu un accès non autorisé à ses systèmes hors chaîne et avait soumis des rapports de prix BTC-USD frauduleux. Ces prix manipulés ont généré des profits artificiels pour l’attaquant, tandis que les pertes ont été supportées par le coffre OLP. - L’équipe n’a trouvé aucune preuve que la logique des contrats intelligents ou les multisignatures contrôlant la gouvernance avaient été compromises. Au lieu de cela, l’attaquant a exploité des chemins de transfert que le protocole reconnaissait déjà comme valides. - L’exploit a commencé par un petit trade de test : une position de 100 $USDC ayant généré environ 897,8 $USDC de profit fictif. Après cet essai, l’attaquant a exécuté un lot principal transférant environ 11,9 millions de $USDC vers un wallet bénéficiaire, suivi de six cycles supplémentaires indépendants. Perte totale du coffre OLP : 23,75 millions de $USDC. Analyse antérieure et conformité : - La société de sécurité blockchain Blockaid avait initialement attribué l’incident à une clé privée de signataire oracle compromise, affirmant que l’attaquant avait contourné la vérification des prix d’Ostium en soumettant des rapports manipulés via un forwarder PriceUpKeep enregistré. La surveillance hors chaîne de Blockaid avait initialement estimé les retraits entre 11,86 M $ et 18 M $ sur environ 20 cycles de trading pendant l’attaque. - Les conclusions d’Ostium sont cohérentes avec cette voie d’attaque : des identifiants de signature compromis ont permis à des rapports de prix frauduleux et postdatés de sembler valides, facilitant des cycles répétés d’ouverture/fermeture de positions qui ont généré des profits pour l’attaquant et des pertes pour le pool de liquidité — sans qu’il y ait de défaut dans le contrat intelligent. Réponse et impact : - La surveillance automatisée d’Ostium a détecté l’activité anormale avant que d’autres retraits ne puissent survenir. Le protocole a suspendu le trading pendant l’enquête, migré vers un nouvel environnement de production avec des contrôles de sécurité renforcés, et a repris le trading le 23 juillet. - Les collatéraux des traders n’ont pas été affectés, car la marge des utilisateurs restait à l’intérieur des contrats de trading et non dans le pool de liquidité compromis. - Ostium finalise un plan de récupération pour les fournisseurs de liquidité concernés et publiera une mise à jour dédiée avec les détails. Implications plus larges : - L’incident souligne les risques plus larges dans la DeFi liés à l’infrastructure hors chaîne et aux oracles utilisés pour alimenter les données de marché. Les analyses d’Ostium et de Blockaid pointent toutes deux vers l’infrastructure de soutien — et non vers le code central des contrats intelligents — comme le maillon faible de cette exploitation. Contexte : - L’exploit est survenu quelques semaines après qu’Ostium a annoncé un partenariat en mai avec Nasdaq pour soutenir des produits perpétuels sur actions en utilisant les données de marché de Nasdaq. Ostium avait précédemment indiqué avoir traité plus de 50 milliards de $USDC de volume de trading cumulé et avoir levé environ 27,8 millions de $ auprès d’investisseurs incluant General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute et GSR. Ostium a clos son investigation initiale sur les mécanismes en chaîne et prépare des communications supplémentaires sur la récupération des liquidités pour les fournisseurs affectés par l’exploit. Restez à l’écoute pour cette mise à jour dédiée.
Ostium signale une perte de 23,75 M $USDC due à une exploitation de l'oracle hors chaîne
ChainGPTPartager
Ostium a signalé une perte de 23,75 M $USDC sur son vault OLP suite à une exploitation d'oracle hors chaîne en juillet 2026. Les données sur chaîne montrent que l'attaquant a manipulé les flux de prix BTC-USD via un forwarder compromis. L'exploitation a commencé par un test de 100 $USDC et s'est intensifiée à travers des cycles répétés. L'analyse sur chaîne confirme qu'aucune faille dans le contrat intelligent ou le multisig n'a été impliquée. Blockaid a lié la violation à une clé de signataire d'oracle volée. Le trading a été suspendu, et Ostium travaille actuellement à un plan de récupération pour les fournisseurs de liquidité.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.
