- 調査員は、Ostiumの2375万ドルの不正アクセスがスマートコントラクトの脆弱性やプロトコルのマルチシグではなく、オフチェーンインフラの侵害に起因したことを確認しました。
- 不正なBTC-USD価格報告が人工的な利益を生み出し、監視がその他の引き出しをブロックする前に、OLPバウトから2375万USDCが引き出されました。
- Ostiumが本番システムを移行し、セキュリティ制御を強化し、流動性提供者のための回復計画を準備している間、トレーダーの担保は安全に保たれました。
Ostiumは、$2375万USDCの不正取得がそのOLPバウトを標的にしたものであるが、オフチェーンインフラの侵害によって引き起こされたと結論付けました。プロトコルの事後分析によると、調査チームはスマートコントラクトの脆弱性やガバナンスマルチシグが攻撃に寄与したという証拠は見つからなかったとのことです。代わりに、攻撃者は支援インフラに不正アクセスした後、BTC-USDの価格レポートを操作しました。
Ostiumによると、攻撃者はプロトコルが既に認識していたフォワーダーパスを通じて不正なBTC-USD価格レポートを提出しました。これらの操作されたレポートにより、公開されたOLPバウト内に人工的な取引利益が生み出されました。その結果、攻撃者はプロトコルのデプロイ済みスマートコントラクトに脆弱性を悪用することなく、数百万ドルを引き出しました。
この攻撃は、100 USDCの保有資産を伴う小さなテスト取引から始まり、約897.8 USDCの人工的な利益を生み出し、攻撃手法が機能することを確認しました。
関連記事:5億9200万ドルの資産運用会社、フランクリンXRP ETFへの投資を公表。
不正な価格報告により繰り返し引き出しが可能となった
主要な悪用行為により、約1190万USDCが受益者ウォレットに転送された後、攻撃者はさらに6つの独立した悪用サイクルを完了し、OLPバウトから合計2375万USDCが引き出されました。
Ostiumによると、自動監視システムが攻撃中に不審な取引を検出しました。その結果、プロトコルは追加の引き出しをブロックし、損失の拡大を制限しました。チームは、初期の侵入がチェーン上環境ではなく、オフチェーンインフラ内でのみ発生したと強調しました。
さらに、Ostiumは、事件全体を通じてトレーダーの証拠金が安全であったと述べました。ユーザーの証拠金はプロトコルの取引契約内に維持され、攻撃中に一切露出することはありませんでした。チームはその後、より強化されたセキュリティ制御を備えた新しい環境に本番システムを移行しました。取引は、これらのアップグレードが完了した7月23日に再開されました。
セキュリティ強化に続いて復旧計画が実施されます。
運用の復旧に加え、Ostiumは影響を受けた流動性プロバイダー向けに別途回復計画を準備中です。プロトコルは、計画が確定次第、専用のアップデートで詳細を公開すると述べています。一方で、プロトコルは、セキュリティ侵害後も生産環境の強化を最優先事項として継続すると再確認しました。
この攻撃は、Ostiumが取引所運営者の市場データを用いて株式パーペチュアル製品をサポートするためにNasdaqと提携してから数ヶ月後に発生した。その発表当時、プロトコルは累計500億ドル以上の取引高を処理していると報告しており、事件発生前のその規模を示していた。
結論
Ostiumの調査により、2375万ドルの不正アクセスは、スマートコントラクトの脆弱性ではなく、オフチェーンインフラの compromis が原因であることが判明しました。プロトコルは取引を再開し、本番環境を強化するとともに、影響を受けたライキッドティープロバイダー向けの回復フレームワークを準備中です。
関連記事:Bitcoin (BTC) は64,000ドル以下で推移。主要アルトコインは株価が上下に分かれ、COTI (COTI) が日間の上昇率トップ
投稿 Ostium、2375万ドルの不正アクセスはオフチェーンインフラの侵害が原因と発表 は最初に 36Crypto に掲載されました。

