Ostium perde US$ 24 milhões em 5 minutos devido à manipulação do oracle com dados de preço 'futuro'

icon MarsBit
Compartilhar
AI summary iconResumo
Ostium perdeu US$ 24 milhões em cinco minutos em 15 de julho devido à manipulação de oracle usando dados de preço "futuro". Um forwarder do PriceUpKeep enviou dados on-chain com carimbos de data/hora incorretos, permitindo liquidações fraudulentas de lucros. As negociações foram interrompidas dentro de uma hora, mas o prejuízo final e a análise pós-incidente permanecem não divulgados. Empresas de segurança confirmaram assinaturas válidas, mas identificaram dados maliciosos de inflação, expondo falhas na validação de carimbos de data/hora e de preço.

Autor: CryptoSlate

Tradução: Deep潮 TechFlow

Leitura profunda da Shenchao: Não se trata de ausência de assinatura, mas sim de um signatário autorizado ter submetido dados de preço "do futuro". Quando a validação é aprovada, mas os próprios dados são tóxicos, onde está o fosso de proteção dos protocolos DeFi? O Ostium ainda não divulgou o cálculo final de perdas nem o relatório pós-evento, deixando grandes dúvidas sobre o abuso de permissões dos signatários.

A plataforma de contratos perpétuos on-chain Ostium afirmou que um incidente de segurança que durou cinco minutos resultou em perdas em seu tesouro de liquidez público. A empresa de segurança estima que o valor da vulnerabilidade chegue a US$ 24 milhões.

A cofundadora Kaledora Kiernan-Linn confirmou que o problema ocorreu entre 14:18 e 14:23 UTC em 15 de julho, afetando o cofre público de provedores de liquidez Ostium (OLP). Ela afirmou que a equipe identificou o problema em poucos minutos e coordenou a suspensão das negociações dentro de uma hora. O comunicado não forneceu o valor total exato das perdas, a causa raiz ou um relatório final pós-evento.

Empresas de segurança afirmam que o núcleo do incidente são dados autorizados, e não assinaturas ausentes. Blockaid e Cyvers indicam que um transmissor registrado PriceUpKeep enviou um relatório de oráculo com uma data futura, criando lucros de transação falsos.

A SlowMist afirmou que os signatários autorizados forneceram dados manipulados com assinaturas válidas para realizar transações de lucro repetido. Essas descrições ainda são descobertas de terceiros e aguardam confirmação pelo relatório pós-evento da Ostium.

A autenticação criptográfica pode confirmar que o relatório foi assinado por uma chave autorizada. No entanto, a razoabilidade dos preços, a frescura do carimbo de tempo e a segurança do liquidação exigem medidas de controle separadas.

O código OstiumVerifier do link do documento seguro do Ostium recupera o assinante ECDSA e verifica se o assinante está autorizado, mas essa função de verificação não impõe teste de razoabilidade de preço ou limites de carimbo de tempo.

O código parece não indicar qual versão de implementação está ativa durante o evento, ou se contratos separados aplicam essas verificações. Qualquer proteção contra carimbos de tempo, replay, desvios de preço ou múltiplas fontes deve ser executada em outro local do caminho de execução.

Mesmo que o preço da ação não se mova, as ações tokenizadas como garantia perderão sua validade

Os documentos do protocolo Ostium afirmam que o cofre OLP detém a margem dos traders e realiza pagamentos imediatos em cadeia para negociações vencedoras. Se lucros falsos forem aceitos para liquidação, a liquidez do cofre financia esses pagamentos.

Oráculo

Os valores estimados públicos continuam a aumentar à medida que a investigação avança. O Blockaid estima o pagamento em cerca de 18 milhões de dólares, a Cyvers estima 23,7 milhões de dólares, e a PeckShield posteriormente descreveu cerca de 24 milhões de dólares retirados.

O número mais baixo de 11,86 milhões de dólares da SlowMist parece rastrear uma saída de caixa de 11.862.444,782 USDC visível em suas transações referenciadas.

Nova vulnerabilidade do SummerFi DeFi mostra que a automação por IA agora supera os riscos dos contratos inteligentes

PeckShield afirmou que os USDC extraídos foram trocados por 12.080 ETH, e, até sua atualização, 10.540 ETH já entraram no Tornado Cash. Kiernan-Linn disse que a Ostium está colaborando com autoridades policiais, SEAL 911 e especialistas em segurança terceirizados.

Esse mecanismo distingue o Ostium de problemas semelhantes ocorridos no protocolo de empréstimo Bonzo Lend do Hedera há quatro dias. O relatório do evento Bonzo indicou que seu validador aceitou uma prova sem assinatura válida. Já no caso do Ostium, a empresa de segurança afirmou que o relatório passou pelo caminho de assinantes autorizados: a autenticação foi bem-sucedida, mas os dados supostamente não são seguros.

Como o oráculo de assinatura zero desbloqueou US$ 9 milhões do protocolo de empréstimo Hedera DeFi Bonzo Lend

Ostium ainda precisa confirmar se as chaves dos signatários foram comprometidas, se os operadores autorizados agiram de forma maliciosa ou se outros caminhos privilegiados foram abusados.

Sua medida de correção será avaliada quanto à capacidade de impedir que um caminho confiável transforme dados ruins de alguns minutos em outro pagamento de tesouraria, por meio de isolamento de signatários, limites rigorosos de carimbo de tempo, verificação independente de preços, limitação de taxa e mecanismos de desligamento.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.