この攻撃は、Ostiumのスマートコントラクトコードに対する直接的な侵害から生じたものではないようである。代わりに、検証された情報源は、侵害されたオラクルのプライベートキーを通じて価格フィードレポートが操作されたことを示している。この違いは、リスクがオンチェーンのコントラクトだけでなく、システムにデータを供給するオフチェーンのインフラにも存在したことを示している。
ペルペチュアルズ取引所は正確な価格に依存しています。価格フィードが操作可能であれば、取引全体がリスクにさらされます。
Ostiumは、この出来事の調査中に取引を停止しました。
要約
- Ostiumは1,840万ドルの不正アクセス後に取引を一時停止しました。
- この攻撃は、オフチェーンオラクルのプライベートキーが侵害されたことによって発生しました。
- この出来事は、直接的なスマートコントラクトの侵害ではなく、オラクルのキー管理リスクを浮き彫りにしています。
オラクルの失敗がなぜ危険なのか
パーペチュアル市場には信頼できる価格が必要です。
トレーダーの証拠金、清算レベル、損益、ファイナンス暴露、決済価値はすべて価格データに依存しています。そのデータが誤っている場合、核心的な取引契約が設計通りに動作していても、市場が悪用される可能性があります。
それが、オラクルインフラがDeFiの最もセンシティブなレイヤーの一つである理由です。
これは現実世界または市場データとオンチェーン実行の間に位置します。プロトコルは監査済みの契約を備えていても、その契約にデータを供給するものが操作可能であれば、システムは依然として脆弱です。
Ostiumのケースでは、問題はオフチェーンオラクルキーの compromis に関係しているように見える。これは、攻撃者が通常の契約バグを見つけるのではなく、信頼された報告パスに干渉できたことを意味する。
そのような障害は、契約の悪用のように問題が常に明確に見えるわけではないため、ユーザーにとって理解しづらい場合があります。
ブロックチェーンは取引を記録する可能性がありますが、弱点はデータの背後にあるインフラにあるかもしれません。
スマートコントラクトが唯一のリスクではなかった
スマートコントラクトリスクとオラクルリスクの違いは重要です。
ユーザーは、プロトコルの契約が監査されているかどうかをよく尋ねます。これは重要ですが、十分ではありません。取引プロトコルは、価格システム、管理キー、キーパーネットワーク、ブリッジ、清算ボット、フロントエンド、および運用セキュリティにも依存しています。
これらの層のいずれかが弱点になる可能性があります。
オラクルのプライベートキーが漏洩した場合、攻撃者はスマートコントラクトを破る必要がなく、悪意のある情報をコントラクトに送信することで、システムの反応を利用して利益を得ることができます。
そのため、DeFiのセキュリティはコードレビュー以上の広範な対策が必要です。
プロトコルにはキー管理、モニタリング、アラートシステム、サーキットブレーカー、フォールバックフィード、明確な緊急対応手順が必要です。取引所が異常な価格を早期に検出し、危険な操作を停止できるほど、被害をより大きく防ぐことができます。
Ostiumの取引停止は、緊急対策が依然として不可欠であることを示している。
Arbitrum DeFiが別のセキュリティテストに直面
Arbitrumは、DeFiにおいて最も活発なEthereumレイヤー2エコシステムの一つです。
その活動は流動性、トレーダー、イノベーションをもたらしますが、攻撃者をも引き寄せます。パーペチュアルス取引所は、証拠金が集中し、リアルタイム価格に依存しているため、特に魅力的です。
1,840万ドルの不正利用は、Arbitrum自体を脅かさなくても、エコシステムにとって十分に重要な規模です。
この出来事はArbitrumネットワークの障害として捉えるべきではありません。問題はOstiumのオラクルインフラに特有のものです。しかしユーザーにとっては、あらゆる不正行為が、実際のレイヤー2 DeFiプラットフォームの安全性というより広い疑問を生み出します。
より速く、より安価なネットワークへ資本が移動するにつれて、その質問は重要になります。
レイヤー2スケーリングはトランザクションコストを削減しますが、アプリケーションレベルのリスクを排除しません。ユーザーは各プロトコルの設計、セキュリティモデル、運用管理を依然として評価する必要があります。
Ostiumの次に何が来るか
直ちに優先すべきは調査、拡大防止、およびユーザーへの連絡です。
Ostiumは、何が発生したか、どのシステムが影響を受けたか、ユーザーの残高が回復可能かどうか、取引がどのように再開されるか、および再開前にどのような制御が変更されるかを説明する必要があります。
トレーダーにとって最も重要な質問は、オラクルシステムが再構築され、または十分にセキュリティが強化されて再発を防げているかどうかです。
取引所は、対応が透明で修正が信頼できる場合、不正行為を乗り越えることができます。ユーザーが不具合の発生場所や同じ経路が依然として脆弱なままかどうかを明確に理解できない場合、対応ははるかに難しくなります。
より広い市場も注目すべきです。
オラクルのキーリスクは、ある取引所に特有のものではありません。オフチェーン署名、価格フィード、または特権報告パスに依存するあらゆるプロトコルは、侵害シナリオについて慎重に考える必要があります。
教訓は明確です:DeFiシステムは、最も弱い信頼されるコンポーネントの強さにしか依存しません。
Ostiumの契約が直接違反されたわけではありませんが、市場は大きな攻撃を受けました。これが、オンチェーン取引においてオラクルのセキュリティが最も重要な課題の一つである理由です。
この記事は、Ostiumの公式声明およびArbiscanのトランザクションデータに基づいています。
この記事はニュースデスクによって執筆され、サミュエル・レイによって編集されました。
このレポートは、primary source documentationで公開された公式一次情報に基づいています。
