Ostium relata perda de US$ 23,75 milhões em USDC devido a exploração de oracle off-chain

iconChainGPT
Compartilhar
AI summary iconResumo
Ostium relatou uma perda de US$ 23,75 milhões em USDC de seu vault OLP após uma exploração de oracle fora da cadeia em julho de 2026. Dados on-chain mostram que o atacante manipulou os feeds de preço BTC-USD por meio de um forwarder comprometido. A exploração começou com um teste de negociação de 100 USDC e escalonou por ciclos repetidos. A análise on-chain confirma que não houve falhas no contrato inteligente nem no multisig. Blockaid vinculou a violação a uma chave de assinatura de oracle roubada. As negociações foram pausadas, e a Ostium agora está trabalhando em um plano de recuperação para os provedores de liquidez.

Ostium atribui o dreno de US$ 23,75 milhões em USDC a uma violação fora da blockchain, não a contratos inteligentes Ostium afirma que um ataque em julho que desviou 23,75 milhões de USDC de seu cofre de liquidez pública (OLP) foi resultado de infraestrutura fora da blockchain comprometida e relatórios de preços manipulados — e não de uma falha em seus contratos inteligentes ou de uma violação dos multisigs de governança. O que aconteceu: - Em um pós-mortem publicado na quarta-feira, a Ostium relatou que um atacante obteve acesso não autorizado aos seus sistemas fora da blockchain e enviou relatórios de preço BTC-USD fraudulentos. Esses preços manipulados geraram lucros artificiais para o atacante, enquanto as perdas recaíram sobre o cofre OLP. - A equipe não encontrou evidências de que a lógica dos contratos inteligentes ou os multisigs que controlam a governança tenham sido comprometidos. Em vez disso, o atacante explorou caminhos de encaminhamento que o protocolo já reconhecia como válidos. - O ataque começou com um pequeno teste: uma posição de 100 USDC que gerou aproximadamente 897,8 USDC de lucro falso. Após esse teste, o atacante executou um lote principal que transferiu cerca de 11,9 milhões de USDC para uma carteira beneficiária, seguido por seis ciclos adicionais independentes. Perda total do cofre OLP: 23,75 milhões de USDC. Análise anterior e como se alinha: - A empresa de segurança blockchain Blockaid havia anteriormente atribuído o incidente à violação da chave privada do assinante do oracle, afirmando que o atacante contornou a verificação de preços da Ostium ao enviar relatórios manipulados por meio de um encaminhador registrado chamado PriceUpKeep. A monitoração on-chain da Blockaid estimou inicialmente saques entre US$ 11,86 milhões e US$ 18 milhões em cerca de 20 ciclos de negociação enquanto o ataque estava em andamento. - As descobertas da Ostium são consistentes com esse caminho de ataque: credenciais de assinatura comprometidas permitiram que relatórios de preços fraudulentos e com datas futuras parecessem válidos, possibilitando ciclos repetidos de abertura/fechamento de negociações que geraram lucros para o atacante e perdas para o pool de liquidez — não por causa de uma falha no contrato inteligente. Resposta e impacto: - A monitoração automatizada da Ostium detectou a atividade anormal antes que mais drenagens ocorressem. O protocolo interrompeu as negociações durante a investigação, migrou para um novo ambiente de produção com controles de segurança reforçados e retomou as negociações em 23 de julho. - A margem dos traders não foi afetada, pois a margem dos usuários permaneceu dentro dos contratos de negociação, e não no pool de liquidez comprometido. - A Ostium está finalizando um plano de recuperação para provedores de liquidez afetados e afirma que publicará uma atualização dedicada com detalhes. Implicações mais amplas: - O incidente destaca o risco mais amplo no DeFi decorrente da infraestrutura fora da blockchain e dos sistemas oracle usados para fornecer dados de mercado. As análises da Ostium e da Blockaid apontam ambas para a infraestrutura de suporte — e não para o código central dos contratos inteligentes — como o elo fraco nesse ataque. Contexto: - O ataque ocorreu semanas após a Ostium anunciar uma parceria em maio com a Nasdaq para suportar produtos perpétuos de ações usando dados de mercado da Nasdaq. A Ostium já havia divulgado que processou mais de US$ 50 bilhões em volume de negociação acumulado e arrecadou cerca de US$ 27,8 milhões de investidores incluindo General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute e GSR. A Ostium encerrou sua investigação inicial sobre os mecanismos on-chain e está preparando comunicações adicionais sobre a recuperação da liquidez para os provedores afetados pelo ataque. Fique atento a essa atualização dedicada.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.