- Araştırmacılar, Ostium'un 23,75 milyon dolarlık sızıntısının akıllı sözleşme açıklıkları veya protokol çok imzalı cüzdanlarından değil, güvenliği ihlal edilmiş çevrimdışı altyapıdan kaynaklandığını tespit etti.
- Yanlış BTC-USD fiyat raporları, izleme sistemi daha fazla çekimi engellemeden önce OLP kasasından 23,75 milyon USDC'yi boşaltarak yapay karlar yarattı.
- Trader teminatı, Ostium üretim sistemlerini taşıırken, güvenlik kontrollerini güçlendirirken ve likidite sağlayıcılar için bir kurtarma planı hazırlarken güvenli kaldı.
Ostium, 23,75 milyon ABD Doları karşılığı USDC'nin OLP kasanına yönelik istilasının, çevrimdışı altyapısının ele geçirilmesinden kaynaklandığını belirledi. Protokolün olay sonrası analizine göre, araştırmacılar akıllı sözleşme zafiyetlerinin veya yönetim çok imzalı cüzdanların saldırıya katkıda bulunduğuna dair hiçbir kanıt bulamadı. Bunun yerine, saldırgan, destekleyici altyapıya yetkisiz erişim sağladıktan sonra BTC-USD fiyat raporlarını manipüle etti.
Ostium'a göre, saldırgan, protokolün zaten tanıdığı ileri yönlendirme yolları aracılığıyla sahte BTC-USD fiyat raporları gönderdi. Bu manipüle edilmiş raporlar, halka açık OLP kasanında yapay trading kârları yarattı. Sonuç olarak, saldırgan protokolün dağıtılmış akıllı sözleşmelerindeki açıkları kullanmadan milyonlarca dolar çekti.
Saldırı, 100 USDC pozisyonu içeren küçük bir test işlemiyle başladı ve yaklaşık 897,8 USDC yapay kâr oluşturarak saldırı yönteminin çalıştığını doğruladı.
Ayrıca Okuyun: 592 Milyon Dolarlık Varlık Yöneticisi, Franklin XRP ETF Yatırımı Açıkladı.
Sahtekarlık yapılan fiyat raporları tekrarlı çekimlere izin verdi
Ana zafiyet, 11,9 milyon USDC'yi bir faydalı kişi cüzdanına aktardıktan sonra, saldırgan toplam OLP kasasından 23,75 milyon USDC çekmek üzere altı daha bağımsız zafiyet döngüsü tamamladı.
Ostium'e göre, otomatik izleme sistemleri saldırı sırasında şüpheli işlemlerini tespit etti. Bunun sonucunda protokol, daha fazla çekimi engelledi ve ek kayıpları sınırladı. Takım, ilk ihlalin on-chain ortamı yerine off-chain altyapısında tamamen meydana geldiğini vurguladı.
Ayrıca Ostium, olay boyunca trader'ların teminatlarının güvenli kaldığını belirtti. Kullanıcı marjinleri, protokolün işlem sözleşmeleri içinde kalırken, istismar sırasında asla marjına açılmadı. Takım, üretim sistemlerini daha güçlü güvenlik kontrollerine sahip yeni bir ortama taşıdı. İşlemler, bu yükseltmelerin tamamlanmasının ardından 23 Temmuz'da yeniden başladı.
Kurtarma planı, güvenlik yükseltmelerini takip ediyor.
İşlemleri yeniden başlatmanın yanı sıra Ostium, etkilenen likidite sağlayıcılar için ayrı bir kurtarma planı hazırlıyor. Protokol, plan tamamlandığında ayrıntılı bir güncelleme yayınlayacağını belirtti. Bu arada, protokol, ihlalden sonra üretim ortamını güçlendirmenin öncelik kaldığını tekrarladı.
Saldırı, Ostium ortaklık kurarak borsa operatörünün piyasa verilerini kullanarak hisse senedi sonsuz ürünlerini desteklemekten birkaç ay sonra gerçekleşti. Bu duyurunun yapıldığı dönemde, protokol toplam işlem hacminin 50 milyar doları geçtiğini bildirdi ve olaydan önce faaliyetlerinin ölçeğini vurguladı.
Sonuç
Ostium’un araştırması, 23,75 milyon dolarlık sızıntının, akıllı sözleşmelerindeki zayıflıklar yerine, dışarıda kalan altyapının compromised edilmesiyle mümkün olduğunu belirledi. Protokol, alım satımı yeniden başlattı, üretim ortamını güçlendirdi ve etkilenen likidite sağlayıcılar için bir kurtarma çerçevesi hazırlıyor.
Ostium, 23,75 milyon dolarlık sızıntının çevrimdışı altyapı ihlalinden kaynaklandığını açıkladı gönderisi önce 36Crypto'da yayınlandı.

