ओस्टियम ने 'भविष्य' के मूल्य डेटा के साथ ऑरेकल दुरुपयोग के कारण 5 मिनट में $24M खो दिए

icon MarsBit
साझा करें
AI summary iconसारांश
15 जुलाई को, ओस्टियम ने भविष्य के मूल्य डेटा का उपयोग करके ऑरेकल के दुरुपयोग के कारण पांच मिनट में 24 मिलियन डॉलर का नुकसान उठाया। एक प्राइसअपकीप फॉरवर्डर ने गलत टाइमस्टैम्प के साथ ऑन-चेन डेटा सबमिट किया, जिससे धोखाधड़ी के लाभ समायोजन की अनुमति मिली। एक घंटे के भीतर ट्रेडिंग रोक दी गई, लेकिन अंतिम नुकसान और पोस्ट-मॉर्टम का खुलासा अभी तक नहीं किया गया है। सुरक्षा कंपनियों ने मान्य हस्ताक्षरों की पुष्टि की, लेकिन दुर्भावनापूर्ण सूचना में वृद्धि को चिह्नित किया, जिससे टाइमस्टैम्प और मूल्य सत्यापन में कमियां सामने आईं।

लेखक: CryptoSlate

समाचार: शेनचाओ टेकफ्लो

शेनचाओ का सारांश: यह हस्ताक्षर की कमी नहीं है, बल्कि अधिकृत हस्ताक्षरकर्ता द्वारा "भविष्य से" कीमत का डेटा सबमिट किया गया है। जब पुष्टि सफल हो लेकिन डेटा स्वयं विषैला हो, तो DeFi प्रोटोकॉल की सुरक्षा कहाँ है? ओस्टियम अभी तक अंतिम नुकसान की गणना और घटना के बाद की रिपोर्ट जारी नहीं कर चुका है, जिससे हस्ताक्षरकर्ता के अधिकारों के दुरुपयोग के बड़े प्रश्न खुले रह जाते हैं।

ऑन-चेन परपेचुअल ट्रेडिंग प्लेटफॉर्म ओस्टियम ने कहा कि पांच मिनट तक चलने वाली एक सुरक्षा घटना के कारण इसके सार्वजनिक लिक्विडिटी ट्रेजरी में नुकसान हुआ। सुरक्षा कंपनी ने दर्ज किया कि दरार का आकार 2400 डॉलर तक हो सकता है।

सह-स्थापक कैलेडोरा कीर्नन-लिन ने पुष्टि की कि समस्या 15 जुलाई, UTC 14:18 से 14:23 के बीच हुई, जिससे सार्वजनिक ओस्टियम लिक्विडिटी प्रोवाइडर (OLP) खजाने को प्रभावित किया गया। उन्होंने कहा कि टीम ने कुछ ही मिनटों में समस्या का पता लगा लिया और एक घंटे के भीतर ट्रेडिंग रोकने की व्यवस्था कर दी। बयान में सटीक कुल हानि, मूल कारण या अंतिम पोस्ट-मॉर्टम रिपोर्ट नहीं दी गई है।

सुरक्षा कंपनियों के अनुसार, घटना का केंद्र अनुमति डेटा है, न कि अनुपस्थित हस्ताक्षर। Blockaid और Cyvers के अनुसार, एक पंजीकृत PriceUpKeep फॉरवर्डर ने भविष्य की तारीख के साथ अधिकृत ऑरेकल रिपोर्ट सबमिट की, जिससे झूठे लेनदेन लाभ बन गए।

SlowMist के अनुसार, अधिकृत हस्ताक्षरकर्ताओं ने दोहराए जाने वाले लाभ कमाने वाले लेन-देन के लिए झूठे हस्ताक्षर दिए। ये विवरण अभी तक तीसरे पक्ष द्वारा पाए गए हैं और Ostium की बाद की रिपोर्ट की प्रतीक्षा में हैं।

क्रिप्टोग्राफिक प्रमाणीकरण यह पुष्टि कर सकता है कि रिपोर्ट को अनुमति प्राप्त कुंजी द्वारा हस्ताक्षरित किया गया है। हालाँकि, कीमत की तर्कसंगतता, समय-चिह्न की नवीनता और सेटलमेंट सुरक्षा के लिए अलग-अलग नियंत्रण उपायों की आवश्यकता होती है।

Ostium सुरक्षित दस्तावेज़ लिंक से OstiumVerifier कोड ECDSA हस्ताक्षरकर्ता को पुनर्प्राप्त करता है और जांचता है कि क्या हस्ताक्षरकर्ता को अधिकृत किया गया है, लेकिन यह प्रमाणीकरण फ़ंक्शन मूल्य तर्कसंगतता परीक्षण या समय-चिह्न सीमाओं को लागू नहीं करता है।

कोड में ऐसा प्रतीत नहीं होता कि घटना के दौरान कौन सा विकल्प सक्रिय है, या क्या इन जांचों के लिए अलग-अलग कॉन्ट्रैक्ट लागू होते हैं। किसी भी टाइमस्टैम्प, पुनर्प्रसार, कीमत विचलन या बहु-स्रोत सुरक्षा उपायों को निष्पादन पथ के किसी अन्य स्थान पर चलाया जाना चाहिए।

Even if the stock price remains unchanged, tokenized stocks as collateral will expire

Ostium के प्रोटोकॉल दस्तावेज के अनुसार, OLP खजाने में व्यापारियों के जमानती राशि रखी जाती है और चेन पर तुरंत विजेता लेनदेन का भुगतान किया जाता है। यदि झूठा लाभ स्वीकार कर लिया जाता है, तो खजाने की तरलता इन भुगतानों के लिए जिम्मेदार होती है।

Oracle

अनुमानित मूल्य निरंतर बढ़ता रहा। Blockaid ने 1800 डॉलर के भुगतान का अनुमान लगाया, Cyvers ने 2370 डॉलर का अनुमान लगाया, और PeckShield ने बाद में लगभग 2400 डॉलर की निकासी का वर्णन किया।

SlowMist का 1186 डॉलर का कम संख्या लगभग 11,862,444.782 USDC की खजाने से निकासी का पीछा करती है, जो उसके संदर्भित लेनदेन में दिखाई देती है।

SummerFi DeFi के नए वल्नरेबिलिटी में दिखा कि AI ऑटोमेशन अब स्मार्ट कॉन्ट्रैक्ट जोखिम पर श्रेष्ठता रखता है

PeckShield के अनुसार, निकाला गया USDC 12,080 ETH में बदल दिया गया था, और उनके अद्यतन तक, 10,540 ETH Tornado Cash में पहुंच चुके थे। Kiernan-Linn ने कहा कि Ostium न्यायाधिकरण, SEAL 911 और तीसरे पक्ष के सुरक्षा विशेषज्ञों के साथ सहयोग कर रहा है।

यह तंत्र Ostium को चार दिन पहले Hedera ऋण समझौते Bonzo Lend के समान समस्या से अलग करता है। Bonzo की घटना रिपोर्ट में दावा किया गया कि उसका वेरिफायर एक वैध हस्ताक्षर विहीन साबिती को स्वीकार करता है। जबकि Ostium के मामले में, सुरक्षा कंपनी ने दावा किया कि रिपोर्ट अधिकृत हस्ताक्षरकर्ता पथ से होकर गुजरी: प्रमाणीकरण सफल रहा, लेकिन डेटा असुरक्षित था।

Zero-signature oracle कैसे Hedera DeFi ऋण समाधान Bonzo Lend से 9 दशलक्ष अमेरिकी डॉलर निकालता है

Ostium को अभी भी पुष्टि करने की आवश्यकता है कि क्या साइनर कुंजी दुरुपयोग की गई है, अधिकृत ऑपरेटर ने दुर्भावनापूर्ण कार्रवाई की है, या अन्य प्राधिकरण पथों का दुरुपयोग किया गया है।

उसकी ठीक करने की व्यवस्था को साइनर अलगाव, कठोर समय-चिह्न सीमा, स्वतंत्र कीमत जांच, दर सीमा और फ्यूज मैकेनिज्म द्वारा आकलन किया जाएगा कि क्या यह एक विश्वसनीय पथ को कुछ मिनटों के खराब डेटा को फिर से खजाने के भुगतान में बदलने से रोक सकती है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।