Ostium Kehilangan $24J dalam 5 Minit Akibat Manipulasi Oracle dengan Data Harga 'Future'

icon MarsBit
Kongsi
AI summary iconRingkasan
Ostium kehilangan $24 juta dalam lima minit pada 15 Julai akibat manipulasi oracle menggunakan data harga 'masa depan'. Sebuah forwarder PriceUpKeep menghantar data dalam talian dengan cap masa yang salah, membolehkan penyelesaian keuntungan penipuan. Perdagangan dihentikan dalam masa satu jam, tetapi kerugian akhir dan analisis pasca-kejadian masih tidak diumumkan. Syarikat keselamatan mengesahkan tanda tangan yang sah tetapi menandai data inflasi jahat, mengungkap kelemahan dalam pengesahan cap masa dan harga.

Penulis: CryptoSlate

Diterjemahkan oleh Deep潮 TechFlow

Pengenalan DeepCha: Ini bukan kekurangan tanda tangan, tetapi pemberi kuasa tanda tangan telah menghantar data harga "dari masa depan". Di mana parit pertahanan protokol DeFi apabila pengesahan berjaya tetapi data itu sendiri beracun? Ostium sehingga kini belum mengumumkan pengiraan kerugian akhir dan laporan selepas kejadian, meninggalkan pertanyaan besar mengenai penyalahgunaan kuasa pemberi tanda tangan.

Platform berterusan atas rantai Ostium menyatakan bahawa insiden keselamatan yang berterusan selama lima minit menyebabkan kerugian kepada perbendaharaan likuiditi awamnya. Syarikat keselamatan menganggarkan skala lubang keamanan sehingga $24 juta.

Kaledora Kiernan-Linn, salah seorang penubuh, mengesahkan bahawa masalah berlaku antara 14:18 hingga 14:23 UTC pada 15 Julai, mempengaruhi tabung penyedia likuiditi Ostium awam (OLP). Beliau menyatakan bahawa pasukan mengesan masalah dalam beberapa minit dan mengkoordinasikan penangguhan perdagangan dalam masa satu jam. Pernyataan tersebut tidak memberikan jumlah kerugian tepat, punca asal, atau laporan akhir selepas kejadian.

Syarikat keselamatan menyatakan, inti insiden ialah data kuasa, bukan tandatangan yang hilang. Blockaid dan Cyvers menyatakan bahawa sebuah perantara PriceUpKeep yang didaftarkan menghantar laporan orakel dengan tarikh masa depan, mencipta keuntungan transaksi palsu.

SlowMist menyatakan bahawa penandatangan yang diberi kuasa memberikan data tanda tangan yang dimanipulasi untuk transaksi untung berulang. Penerangan ini masih merupakan penemuan pihak ketiga dan menunggu pengesahan daripada laporan pasca-peristiwa Ostium.

Pengesahan kriptografi boleh mengesahkan bahawa laporan itu ditandatangani oleh kunci yang dibenarkan. Namun, kepatutan harga, kesegaran time stamp, dan keselamatan penyelesaian memerlukan langkah pengawasan yang berasingan.

Kod OstiumVerifier daripada pautan dokumen selamat Ostium akan memulihkan penandatangan ECDSA dan mengesahkan sama ada penandatangan tersebut diberi kebenaran, tetapi fungsi pengesahan ini tidak memaksa ujian kepatutan harga atau sempadan masa tampal.

Kod kelihatannya tidak menandakan versi pelaksanaan mana yang aktif semasa acara, atau sama ada kontrak terpisah menerapkan pemeriksaan ini. Sebarang cap masa, serangan ulang, penyimpangan harga, atau langkah perlindungan sumber berganda mesti dijalankan di tempat lain dalam laluan pelaksanaan.

Walaupun harga saham tidak bergerak, saham yang ditokenisasi akan gagal sebagai jaminan

Dokumen protokol Ostium menyatakan bahawa rekening OLP memegang jaminan pedagang dan membayar secara serta-merta di rantai untuk perdagangan yang menang. Jika keuntungan palsu diterima untuk penyelesaian, likuiditi rekening akan menanggung pembayaran-pembayaran ini.

Orakel

Nilai anggaran awal terus meningkat seiring pemantauan berterusan. Blockaid percaya pembayaran mendekati $18 juta, Cyvers menganggarkan $23.7 juta, dan PeckShield kemudian menyatakan sekitar $24 juta telah ditarik.

Nombor lebih rendah sebanyak $11.86 juta oleh SlowMist kelihatannya mengikuti aliran kas sebanyak 11,862,444.782 USDC yang kelihatan dalam transaksi yang dirujuk.

Lubang baru SummerFi DeFi menunjukkan bahawa automasi AI kini mengatasi risiko kontrak pintar

PeckShield menyatakan bahawa USDC yang ditarik ditukar kepada 12,080 ETH, dan pada masa kemaskini mereka, 10,540 ETH telah masuk ke Tornado Cash. Kiernan-Linn menyatakan bahawa Ostium bekerjasama dengan pihak berkuasa, SEAL 911, dan pakar keselamatan pihak ketiga.

Mekanisme ini membezakan Ostium daripada masalah serupa pada perjanjian pinjaman Hedera, Bonzo Lend, empat hari yang lalu. Laporan insiden Bonzo menyatakan bahawa validatornya menerima bukti tanpa tanda tangan yang sah. Dalam kes Ostium, syarikat keselamatan menyatakan bahawa laporan tersebut melalui laluan penandatangan yang berkuasa: pengesahan berjaya, tetapi data dikatakan tidak selamat.

Bagaimana oracle tanpa tanda tangan membuka $9 juta daripada protokol pinjaman Hedera DeFi Bonzo Lend

Ostium masih perlu mengesahkan sama ada kunci penandatangan telah diserang, sama ada pihak yang diberi kuasa melakukan tindakan jahat, atau sama ada laluan istimewa lain telah disalahgunakan.

Tindakan pembaikannya akan dinilai berdasarkan sama ada ia mampu mencegah laluan tepercaya mengubah data buruk selama beberapa minit menjadi pembayaran gudang sekali lagi melalui isolasi penandatangan, sempadan masa yang ketat, pemeriksaan harga yang berasingan, had kadar, dan mekanisme pemutus.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.