ChainThink сообщение, 30 июля, согласно официальному отчету Ostium, основной причиной атаки стало вторжение в систему оффчейн-отчетов о ценах, а не уязвимость смарт-контракта.
После получения оффчейн-авторизации злоумышленник использовал зарегистрированные в протоколе легальные маршруты пересылки для отправки фальшивых цен в размере 5 000 долларов США и 60 000 долларов США на рынок BTC-USD, а затем выполнил арбитражный цикл открытия и закрытия позиций в рамках одной сделки.
Злоумышленник начал с 100 USDC, постепенно увеличивая масштаб через 8 транзакций и вывел 23,75 млн USDC из казначейства OLP за 5 минут, пока не сработал механизм аварийного отключения казначейства.
Отчет указывает, что корневая причина заключается в отсутствии на инфраструктуре вне цепочки механизмов многопартийного одобрения, эквивалентных многоподписным контрактам в цепочке, что создало уязвимость в виде единой точки доступа. Похищенные средства были конвертированы в ETH и прошли через Tornado Cash для смешивания; расследование продолжается.



