Автор: CryptoSlate
Перевод: Shenchao TechFlow
Shenchao обзор: Это не отсутствие подписи, а то, что авторизованный подписант представил данные о цене «из будущего». Где же защита DeFi-протоколов, когда проверка проходит, но сами данные вредоносны? Ostium до сих пор не опубликовал окончательный расчет убытков и отчет после инцидента, оставив огромные вопросы о злоупотреблении полномочиями подписывающего лица.
Платформа оффчейн-перпетуальных контрактов Ostium сообщила, что пятиминутный инцидент безопасности привел к потере средств из ее публичного ликвидного фонда. Безопасностная компания оценивает масштаб уязвимости в高达 24 миллиона долларов США.
Сооснователь Kaledora Kiernan-Linn подтвердила, что проблема возникла между 14:18 и 14:23 по UTC 15 июля и затронула публичную казну Ostium Liquidity Providers (OLP). Она сообщила, что команда обнаружила проблему в течение нескольких минут и в течение часа координировала приостановку торговли. В заявлении не указаны точная общая сумма потерь, первопричина или окончательный отчет о инциденте.
Безопасные компании утверждают, что суть инцидента заключается в авторизованных данных, а не в отсутствии подписи. Blockaid и Cyvers сообщили, что зарегистрированный форвардер PriceUpKeep отправил авторизованный отчет оракула с будущей датой, создав фиктивную прибыль от сделки.
SlowMist утверждает, что авторизованный подписант предоставил манипулированные данные с действительными подписями для повторного получения прибыли от сделок. Эти данные пока являются результатом обнаружения третьей стороной и требуют подтверждения отчетом Ostium после инцидента.
Криптографическая аутентификация подтверждает, что отчет подписан разрешенным ключом. Однако обоснованность цен, свежесть временных меток и безопасность расчетов требуют отдельных мер контроля.
Код OstiumVerifier, полученный из безопасной ссылки документации Ostium, восстанавливает подписавшего ECDSA и проверяет, имеет ли подписавший разрешение, однако данная функция проверки не выполняет тест на разумность цены или границы временной метки.
Код, по-видимому, не указывает, какая версия реализации активна в течение события, или применяются ли эти проверки отдельным контрактом. Любые меры защиты, такие как временные метки, повторные атаки, отклонения цен или многоисточничность, должны выполняться в других местах исполнительного пути.
Даже если цена акций не меняется, токенизированные акции как залоговое обеспечение перестанут действовать
Документация протокола Ostium утверждает, что оффшорный фонд OLP хранит залог трейдеров и мгновенно выплачивает выигрышные сделки в блокчейне. Если принимаются ложные прибыли, ликвидность фонда покрывает эти выплаты.

Оценки на основе открытых данных продолжают расти. Blockaid считает, что платеж составил около 18 миллионов долларов США, Cyvers оценивает сумму в 23,7 миллиона долларов США, а PeckShield позже сообщила, что было изъято около 24 миллионов долларов США.
Снижение в размере 11,86 миллиона долларов США, зафиксированное SlowMist, похоже, соответствует выходу 11 862 444,782 USDC из казначейства, видимому в упомянутых транзакциях.
Новая уязвимость SummerFi DeFi показывает, что автоматизация на основе ИИ теперь превосходит риски смарт-контрактов
PeckShield сообщила, что извлеченные USDC были обменены на 12 080 ETH, и на момент обновления 10 540 ETH были направлены в Tornado Cash. Kiernan-Linn заявил, что Ostium сотрудничает с правоохранительными органами, SEAL 911 и сторонними экспертами по безопасности.
Этот механизм отличает Ostium от аналогичной проблемы, возникшей у протокола Bonzo Lend в Hedera четыре дня назад. В отчете о событии Bonzo утверждалось, что его валидатор принял доказательство без действительной подписи. В случае с Ostium безопасная компания утверждает, что отчет прошел путь авторизованного подписывающего лица: аутентификация прошла успешно, но данные, как утверждается, были небезопасны.
Как нулевая подпись Oracle разблокировала 9 миллионов долларов из протокола кредитования Hedera DeFi Bonzo Lend
Ostium все еще должен подтвердить, были ли скомпрометированы ключи подписывающих лиц, были ли действия авторизованных операторов злонамеренными или были ли использованы другие привилегированные пути.
Его меры по устранению будут оцениваться по способности предотвратить превращение нескольких минут плохих данных в еще один платеж из хранилища через доверенный путь с помощью изоляции подписчиков, строгих границ временных меток, независимой проверки цен, ограничения скорости и механизмов аварийного отключения.
