Autor: CryptoSlate
Tradução: Deep潮 TechFlow
Leitura profunda da Shenchao: Não se trata de ausência de assinatura, mas sim de um signatário autorizado ter submetido dados de preço "do futuro". Quando a validação é aprovada, mas os próprios dados são tóxicos, onde está o fosso de proteção dos protocolos DeFi? O Ostium ainda não divulgou o cálculo final de perdas nem o relatório pós-evento, deixando grandes dúvidas sobre o abuso de permissões dos signatários.
A plataforma de contratos perpétuos on-chain Ostium afirmou que um incidente de segurança que durou cinco minutos resultou em perdas em seu tesouro de liquidez público. A empresa de segurança estima que o valor da vulnerabilidade chegue a US$ 24 milhões.
A cofundadora Kaledora Kiernan-Linn confirmou que o problema ocorreu entre 14:18 e 14:23 UTC em 15 de julho, afetando o cofre público de provedores de liquidez Ostium (OLP). Ela afirmou que a equipe identificou o problema em poucos minutos e coordenou a suspensão das negociações dentro de uma hora. O comunicado não forneceu o valor total exato das perdas, a causa raiz ou um relatório final pós-evento.
Empresas de segurança afirmam que o núcleo do incidente são dados autorizados, e não assinaturas ausentes. Blockaid e Cyvers indicam que um transmissor registrado PriceUpKeep enviou um relatório de oráculo com uma data futura, criando lucros de transação falsos.
A SlowMist afirmou que os signatários autorizados forneceram dados manipulados com assinaturas válidas para realizar transações de lucro repetido. Essas descrições ainda são descobertas de terceiros e aguardam confirmação pelo relatório pós-evento da Ostium.
A autenticação criptográfica pode confirmar que o relatório foi assinado por uma chave autorizada. No entanto, a razoabilidade dos preços, a frescura do carimbo de tempo e a segurança do liquidação exigem medidas de controle separadas.
O código OstiumVerifier do link do documento seguro do Ostium recupera o assinante ECDSA e verifica se o assinante está autorizado, mas essa função de verificação não impõe teste de razoabilidade de preço ou limites de carimbo de tempo.
O código parece não indicar qual versão de implementação está ativa durante o evento, ou se contratos separados aplicam essas verificações. Qualquer proteção contra carimbos de tempo, replay, desvios de preço ou múltiplas fontes deve ser executada em outro local do caminho de execução.
Mesmo que o preço da ação não se mova, as ações tokenizadas como garantia perderão sua validade
Os documentos do protocolo Ostium afirmam que o cofre OLP detém a margem dos traders e realiza pagamentos imediatos em cadeia para negociações vencedoras. Se lucros falsos forem aceitos para liquidação, a liquidez do cofre financia esses pagamentos.

Os valores estimados públicos continuam a aumentar à medida que a investigação avança. O Blockaid estima o pagamento em cerca de 18 milhões de dólares, a Cyvers estima 23,7 milhões de dólares, e a PeckShield posteriormente descreveu cerca de 24 milhões de dólares retirados.
O número mais baixo de 11,86 milhões de dólares da SlowMist parece rastrear uma saída de caixa de 11.862.444,782 USDC visível em suas transações referenciadas.
Nova vulnerabilidade do SummerFi DeFi mostra que a automação por IA agora supera os riscos dos contratos inteligentes
PeckShield afirmou que os USDC extraídos foram trocados por 12.080 ETH, e, até sua atualização, 10.540 ETH já entraram no Tornado Cash. Kiernan-Linn disse que a Ostium está colaborando com autoridades policiais, SEAL 911 e especialistas em segurança terceirizados.
Esse mecanismo distingue o Ostium de problemas semelhantes ocorridos no protocolo de empréstimo Bonzo Lend do Hedera há quatro dias. O relatório do evento Bonzo indicou que seu validador aceitou uma prova sem assinatura válida. Já no caso do Ostium, a empresa de segurança afirmou que o relatório passou pelo caminho de assinantes autorizados: a autenticação foi bem-sucedida, mas os dados supostamente não são seguros.
Como o oráculo de assinatura zero desbloqueou US$ 9 milhões do protocolo de empréstimo Hedera DeFi Bonzo Lend
Ostium ainda precisa confirmar se as chaves dos signatários foram comprometidas, se os operadores autorizados agiram de forma maliciosa ou se outros caminhos privilegiados foram abusados.
Sua medida de correção será avaliada quanto à capacidade de impedir que um caminho confiável transforme dados ruins de alguns minutos em outro pagamento de tesouraria, por meio de isolamento de signatários, limites rigorosos de carimbo de tempo, verificação independente de preços, limitação de taxa e mecanismos de desligamento.
