ChainThink mensagem, 30 de julho, segundo relatório oficial da Ostium, o núcleo do ataque foi a compromissão das permissões do sistema de relatórios de preços off-chain, e não uma vulnerabilidade no contrato inteligente.
Após obter autorização off-chain, o atacante utilizou rotas de redirecionamento legais já registradas no protocolo para submeter preços falsificados de US$ 5.000 e US$ 60.000 no mercado BTC-USD e completou um ciclo de arbitragem de abertura e fechamento de posição na mesma transação.
O atacante começou com 100 USDC, aumentou progressivamente o tamanho da operação ao longo de 8 transações e retirou 23,75 milhões de USDC do cofre OLP em 5 minutos, até que o mecanismo de fusão do cofre foi acionado.
O relatório indica que a causa raiz é a falta de mecanismos de aprovação múltipla no nível de segurança de multisig on-chain na infraestrutura off-chain, criando uma vulnerabilidade de permissão única. Os fundos roubados foram convertidos em ETH e lavados através do Tornado Cash; as investigações ainda estão em andamento.



