Penulis: CryptoSlate
Diterjemahkan oleh Deep潮 TechFlow
Panduan Shenchao: Ini bukan masalah kehilangan tanda tangan, melainkan penandatangan otorisasi yang mengirimkan data harga "dari masa depan". Ketika verifikasi berhasil tetapi datanya beracun, di mana parit perlindungan protokol DeFi? Ostium hingga kini belum mengumumkan perhitungan kerugian akhir dan laporan pasca-insiden, meninggalkan pertanyaan besar tentang penyalahgunaan wewenang penandatangan.
Platform perdagangan berkelanjutan on-chain Ostium menyatakan bahwa insiden keamanan yang berlangsung selama lima menit menyebabkan kerugian pada rekening likuiditas publiknya. Perusahaan keamanan memperkirakan besarnya kerentanan hingga $24 juta.
Co-founder Kaledora Kiernan-Linn mengonfirmasi bahwa masalah terjadi antara pukul 14:18 hingga 14:23 UTC pada 15 Juli, memengaruhi rekening kas OLP (Ostium Liquidity Provider) publik. Ia menyatakan bahwa tim segera mendeteksi masalah dalam beberapa menit dan mengoordinasikan penangguhan perdagangan dalam waktu satu jam. Pernyataan tersebut tidak menyebutkan total kerugian pasti, penyebab mendasar, atau laporan akhir pasca-insiden.
Perusahaan keamanan menyatakan bahwa inti insiden adalah otorisasi data, bukan tanda tangan yang hilang. Blockaid dan Cyvers menyatakan bahwa sebuah forwarder PriceUpKeep yang terdaftar mengirimkan laporan oracle dengan tanggal masa depan, menciptakan keuntungan transaksi palsu.
SlowMist menyatakan bahwa penandatangan yang berwenang menyediakan data manipulasi dengan tanda tangan yang valid untuk transaksi profit berulang. Deskripsi ini masih merupakan temuan pihak ketiga dan menunggu konfirmasi dari laporan pasca-insiden Ostium.
Autentikasi kriptografi dapat mengonfirmasi bahwa laporan ditandatangani oleh kunci yang diizinkan. Namun, kepatuhan harga, kesegaran timestamp, dan keamanan penyelesaian memerlukan langkah kontrol terpisah.
Kode OstiumVerifier dari tautan dokumen aman Ostium akan memulihkan penandatangan ECDSA dan memeriksa apakah penandatangan telah berwenang, tetapi fungsi verifikasi ini tidak memaksa pemeriksaan kewajaran harga atau batas waktu stamp.
Kode tampaknya tidak menandai versi implementasi mana yang aktif selama acara, atau apakah kontrak terpisah menerapkan pemeriksaan ini. Setiap tanda waktu, replays, penyimpangan harga, atau langkah perlindungan multi-sumber harus dijalankan di lokasi lain dalam jalur eksekusi.
Meskipun harga saham tidak bergerak, saham yang ditokenisasi akan kehilangan nilai jaminannya
Dokumen protokol Ostium menyatakan bahwa gudang OLP memegang jaminan trader dan membayar secara instan di blockchain untuk transaksi yang menang. Jika keuntungan palsu diterima untuk penyelesaian, likuiditas gudang menanggung pembayaran-pembayaran ini.

Perkiraan publik terus meningkat seiring pelacakan berlanjut. Blockaid memperkirakan pembayaran mendekati $18 juta, Cyvers memperkirakan $23,7 juta, dan PeckShield kemudian menyatakan sekitar $24 juta telah ditarik.
Angka lebih rendah sebesar 11,86 juta dolar AS dari SlowMist tampaknya melacak keluarnya dana sebesar 11.862.444,782 USDC dari kas yang terlihat dalam transaksi yang dirujuk.
Kerentanan baru SummerFi DeFi menunjukkan bahwa otomatisasi AI kini telah mengungguli risiko kontrak pintar
PeckShield menyatakan bahwa USDC yang diekstraksi ditukar menjadi 12.080 ETH, dan hingga pembaruan mereka, 10.540 ETH telah masuk ke Tornado Cash. Kiernan-Linn mengatakan Ostium sedang bekerja sama dengan pihak penegak hukum, SEAL 911, dan pakar keamanan pihak ketiga.
Mekanisme ini membedakan Ostium dari masalah serupa pada protokol pinjaman Hedera, Bonzo Lend, empat hari yang lalu. Laporan insiden Bonzo menyatakan bahwa validatornya menerima bukti tanpa tanda tangan yang valid. Sementara dalam kasus Ostium, perusahaan keamanan menyatakan bahwa laporan melewati jalur penandatangan yang berwenang: otentikasi berhasil, tetapi data diklaim tidak aman.
Bagaimana oracle tanpa tanda tangan membuka $9 juta dari protokol pinjaman Hedera DeFi Bonzo Lend
Ostium masih perlu mengonfirmasi apakah kunci penandatangan telah dikompromikan, apakah operator yang diotorisasi melakukan tindakan jahat, atau apakah jalur hak istimewa lainnya disalahgunakan.
Perbaikannya akan dinilai berdasarkan apakah isolasi penandatangan, batas waktu ketat, pemeriksaan harga independen, pembatasan laju, dan mekanisme pemutusan dapat mencegah jalur terpercaya mengubah data buruk selama beberapa menit menjadi pembayaran brankas sekali lagi.
