ChainThink повідомляє, 30 липня, згідно з офіційним звітом Ostium, суть атаки полягала у компрометації прав доступу до офлайн-системи звітування цін, а не у вразливості розумного контракту.
Після отримання офлайн-авторизації зловмисник використав зареєстровані легітимні шляхи пересилання протоколу, щоб подати фальшиві ціни 5 000 доларів США та 60 000 доларів США на ринку BTC-USD і виконати арбітражний цикл відкриття та закриття позицій в одній угоді.
Зловмисник розпочав з 100 USDC, поступово збільшуючи масштаб через 8 угод і за 5 хвилин вивів 23,75 мільйона USDC із скарбниці OLP, поки не сработав механізм аварійного зупинення скарбниці.
Звіт стверджує, що кореневою причиною є відсутність у позаланковій інфраструктурі багатофакторного схвалення на рівні багатопідписових контрактів у ланцюзі, що створило вразливість у вигляді одноточкового доступу. Вкрадені кошти були конвертовані в ETH і пройшли через Tornado Cash для змішування; робота з відстеженням триває.



