- जांचकर्ताओं ने पाया कि ओस्टियम का $23.75 मिलियन का दुरुपयोग बुद्धिमान अनुबंध वुल्नरेबिलिटीज या प्रोटोकॉल मल्टिसिग्स से नहीं, बल्कि संक्रमित ऑफ-चेन अवसंरचना से शुरू हुआ था।
- धोखाधड़ीपूर्ण BTC-USD मूल्य रिपोर्ट्स द्वारा कृत्रिम लाभ उत्पन्न किए गए, जिससे OLP वॉल्ट से 23.75 मिलियन USDC निकाल लिए गए, जिसके बाद मॉनिटरिंग ने आगे की निकासी को रोक दिया।
- ट्रेडर का जमानती राशि सुरक्षित रही, जबकि ऑस्टियम ने उत्पादन प्रणालियों का स्थानांतरण किया, सुरक्षा नियंत्रणों को मजबूत किया और तरलता प्रदाताओं के लिए एक उत्क्रमण योजना तैयार की।
ओस्टियम ने निष्कर्ष निकाला है कि इसके OLP वॉल्ट को लक्षित करने वाला $23.75 मिलियन USDC दुरुपयोग इसके ऑफ-चेन बुनियादी ढांचे के संक्रमण से उत्पन्न हुआ। प्रोटोकॉल के पोस्ट-मॉर्टम के अनुसार, जांचकर्ताओं ने यह साबित नहीं किया कि स्मार्ट कॉन्ट्रैक्ट विभेद या गवर्नेंस मल्टीसिग्स ने हमले में योगदान दिया। इसके बजाय, हमलावर ने समर्थक बुनियादी ढांचे तक अनधिकृत पहुंच प्राप्त करने के बाद BTC-USD मूल्य रिपोर्ट्स को हेरफेर किया।
ओस्टियम के अनुसार, हमलावर ने प्रोटोकॉल द्वारा पहले से ही मान्य किए गए फॉरवर्डर पथ के माध्यम से धोखाधड़ी वाली BTC-USD कीमत रिपोर्ट्स जमा कीं। उन अवैध रिपोर्ट्स ने सार्वजनिक OLP वॉल्ट के भीतर कृत्रिम ट्रेडिंग लाभ पैदा किए। परिणामस्वरूप, हमलावर ने प्रोटोकॉल के डिप्लॉय किए गए स्मार्ट कॉन्ट्रैक्ट्स में कोई दोष का दुरुपयोग न करते हुए मिलियनों डॉलर निकाल लिए।
दुरुपयोग एक 100 USDC पोज़ीशन के साथ एक छोटे परीक्षण लेनदेन से शुरू हुआ, जिसने लगभग 897.8 USDC का कृत्रिम लाभ उत्पन्न किया और यह पुष्टि की कि हमले की विधि काम कर रही है।
भी पढ़ें: $592 मिलियन संपत्ति प्रबंधक ने फ्रैंकलिन XRP ETF निवेश का खुलासा किया।
धोखाधड़ी वाली कीमत रिपोर्ट्स ने बार-बार निकासी की सुविधा दी
मुख्य दुरुपयोग ने लगभग 11.9 मिलियन USDC एक लाभार्थी वॉलेट में स्थानांतरित किया, जिसके बाद हमलावर ने छह और स्वतंत्र दुरुपयोग चक्र पूरे किए, जिससे OLP वॉल्ट से कुल 23.75 मिलियन USDC निकाल लिए गए।
ओस्टियम के अनुसार, स्वचालित निगरानी प्रणालियों ने हमले के दौरान संदिग्ध लेनदेन का पता लगाया। परिणामस्वरूप, प्रोटोकॉल ने आगे की निकासी को रोक दिया और अतिरिक्त नुकसान को सीमित कर दिया। टीम ने जोर देकर कहा कि प्रारंभिक लंघन पूरी तरह से इसके ऑफ-चेन बुनियादी ढांचे में हुआ, न कि इसके ऑन-चेन परिवेश में।
इसके अलावा, ओस्टियम ने बताया कि व्यापारी के जमानत की रक्षा घटना के दौरान सुरक्षित रही। उपयोगकर्ता का मार्जिन प्रोटोकॉल के ट्रेडिंग कॉन्ट्रैक्ट्स के भीतर रहा और दुरुपयोग के दौरान कभी सुलभ नहीं हुआ। टीम ने अब अपने उत्पादन प्रणालियों को अधिक मजबूत सुरक्षा नियंत्रणों के साथ एक नए पर्यावरण में स्थानांतरित कर दिया है। इन अपग्रेड्स के पूरा होने के बाद 23 जुलाई को ट्रेडिंग पुनः शुरू हुई।
सुरक्षा अपग्रेड के बाद रिकवरी योजना लागू होती है।
संचालन के पुनर्स्थापन के अलावा, ओस्टियम प्रभावित तरलता प्रदाताओं के लिए एक अलग उत्कर्ष योजना तैयार कर रहा है। प्रोटोकॉल ने कहा कि योजना को अंतिम रूप देने के बाद यह एक विशेष अपडेट में और विस्तार से जानकारी प्रकाशित करेगा। इस बीच, प्रोटोकॉल ने पुष्टि की है कि उल्लंघन के बाद अपने उत्पादन पर्यावरण को मजबूत करना एक प्राथमिकता बनी हुई है।
दुरुपयोग केवल कुछ महीनों बाद हुआ, जब ओस्टियम साझेदारी कर चुका था नास्दैक के साथ, ताकि एक्सचेंज ऑपरेटर के मार्केट डेटा का उपयोग करके इक्विटी परपेचुअल उत्पादों का समर्थन किया जा सके। उस घोषणा के समय, प्रोटोकॉल ने अधिक से अधिक $50 बिलियन की संचयी ट्रेडिंग मात्रा को प्रोसेस किए जाने की रिपोर्ट की, जिससे घटना से पहले इसके संचालन के पैमाने को उजागर किया गया।
निष्कर्ष
ओस्टियम की जांच ने निर्धारित किया कि $23.75 मिलियन के दुरुपयोग की अनुमति इसके स्मार्ट कॉन्ट्रैक्ट्स में कमजोरियों के बजाय उसके ऑफ-चेन इंफ्रास्ट्रक्चर के दुरुपयोग ने की। प्रोटोकॉल ने व्यापार पुनः शुरू कर दिया है, अपने उत्पादन पर्यावरण को बेहतर बनाया है, और प्रभावित लिक्विडिटी प्रदाताओं के लिए एक रिकवरी फ्रेमवर्क तैयार कर रहा है।
पोस्ट Ostium कहता है कि $23.75M का दुरुपयोग ऑफ-चेन इंफ्रास्ट्रक्चर ब्रीच से उत्पन्न हुआ पहले 36Crypto पर दिखाई दिया।

