Ostium mất 24 triệu USD trong 5 phút do thao túng oracle bằng dữ liệu giá 'tương lai'

icon MarsBit
Chia sẻ
AI summary iconTóm tắt
Ostium đã mất 24 triệu USD trong năm phút vào ngày 15 tháng Bảy do thao túng oracle bằng dữ liệu giá 'tương lai'. Một forwarder PriceUpKeep đã gửi dữ liệu trên chuỗi với dấu thời gian không chính xác, cho phép thanh toán lợi nhuận gian lận. Giao dịch đã bị dừng trong vòng một giờ, nhưng mức tổn thất cuối cùng và báo cáo sau sự cố vẫn chưa được công bố. Các công ty bảo mật xác nhận chữ ký hợp lệ nhưng phát hiện dữ liệu lạm phát độc hại, phơi bày các lỗ hổng trong xác thực dấu thời gian và giá.

Tác giả: CryptoSlate

Biên dịch: Deep潮 TechFlow

Dẫn nhập từ Shenchao: Đây không phải là thiếu chữ ký, mà là người ký được ủy quyền đã gửi dữ liệu giá “từ tương lai”. Khi xác minh thành công nhưng dữ liệu本身 độc hại, thì hào sâu bảo vệ của các giao thức DeFi nằm ở đâu? Ostium cho đến nay vẫn chưa công bố báo cáo cuối cùng về tổn thất và báo cáo hậu sự, để lại những nghi vấn lớn về việc lạm dụng quyền hạn của người ký.

Nền tảng giao dịch vĩnh cửu trên chuỗi Ostium cho biết, một sự cố bảo mật kéo dài năm phút đã gây ra tổn thất cho kho thanh khoản công khai của họ. Các công ty bảo mật ước tính quy mô lỗ hổng lên tới 24 triệu USD.

Đồng sáng lập Kaledora Kiernan-Linn xác nhận sự cố xảy ra giữa 14:18 và 14:23 UTC ngày 15 tháng 7, ảnh hưởng đến kho tiền của các nhà cung cấp thanh khoản công cộng Ostium (OLP). Cô cho biết đội ngũ đã phát hiện vấn đề trong vài phút và phối hợp tạm dừng giao dịch trong vòng một giờ. Tuyên bố không đưa ra tổng thiệt hại chính xác, nguyên nhân gốc rễ hoặc báo cáo tổng kết cuối cùng.

Các công ty an ninh cho biết, trọng tâm của sự cố là dữ liệu được ủy quyền, chứ không phải chữ ký bị thiếu. Blockaid và Cyvers cho biết, một bộ chuyển tiếp PriceUpKeep đã đăng ký đã gửi báo cáo oracle có ngày tương lai, tạo ra lợi nhuận giao dịch giả.

SlowMist cho biết, người ký được ủy quyền đã cung cấp dữ liệu bị thao túng có chữ ký hợp lệ để thực hiện giao dịch sinh lời lặp lại. Những mô tả này vẫn là phát hiện của bên thứ ba và cần được xác nhận bởi báo cáo hậu sự của Ostium.

Xác thực mật mã có thể xác minh rằng báo cáo được ký bởi khóa được phép. Tuy nhiên, tính hợp lý về giá, độ mới của thời gian stamp và an toàn thanh toán cần các biện pháp kiểm soát riêng biệt.

Mã OstiumVerifier từ liên kết tài liệu an toàn của Ostium sẽ khôi phục người ký ECDSA và kiểm tra xem người ký có được ủy quyền hay không, nhưng hàm xác minh này không thực thi kiểm tra hợp lý về giá hoặc giới hạn thời gian dấu.

Mã dường như không xác định phiên bản triển khai nào đang hoạt động trong suốt sự kiện, hoặc liệu có hợp đồng riêng biệt nào áp dụng các kiểm tra này không. Mọi biện pháp bảo vệ như dấu thời gian, tái phát lại, độ lệch giá hoặc đa nguồn đều phải được thực thi ở các vị trí khác trong đường dẫn thực thi.

Ngay cả khi giá cổ phiếu không thay đổi, cổ phiếu được token hóa cũng sẽ mất hiệu lực khi dùng làm tài sản đảm bảo

Tài liệu giao thức của Ostium cho biết, kho OLP giữ tài sản thế chấp của nhà giao dịch và thanh toán ngay lập tức trên chuỗi cho các giao dịch thắng. Nếu lợi nhuận giả được chấp nhận để kết toán, thanh khoản của kho sẽ chi trả cho các khoản thanh toán này.

Oracle

Giá trị ước tính công khai tiếp tục tăng theo thời gian theo dõi. Blockaid cho rằng khoản thanh toán gần 18 triệu USD, Cyvers ước tính 23,7 triệu USD, và PeckShield sau đó mô tả khoảng 24 triệu USD đã bị rút đi.

Con số thấp hơn 11,86 triệu USD của SlowMist dường như theo dõi một khoản rút quỹ 11.862.444,782 USDC xuất hiện trong các giao dịch được trích dẫn.

Lỗ hổng mới trong SummerFi DeFi cho thấy tự động hóa AI hiện đã vượt qua rủi ro hợp đồng thông minh

PeckShield cho biết, số USDC được rút đã được đổi thành 12.080 ETH, và tính đến thời điểm cập nhật của họ, 10.540 ETH đã được chuyển vào Tornado Cash. Kiernan-Linn cho biết Ostium đang hợp tác với các cơ quan thực thi pháp luật, SEAL 911 và các chuyên gia bảo mật bên thứ ba.

Cơ chế này phân biệt Ostium với vấn đề tương tự xảy ra với hợp đồng cho vay Bonzo Lend của Hedera bốn ngày trước. Báo cáo sự kiện của Bonzo cho biết, trình xác thực của nó đã chấp nhận một bằng chứng không có chữ ký hợp lệ. Trong trường hợp của Ostium, công ty an ninh tuyên bố rằng báo cáo đã đi qua đường dẫn người ký được ủy quyền: xác thực thành công, nhưng dữ liệu được cho là không an toàn.

Zero-Signature Oracle làm thế nào để giải phóng 9 triệu USD từ giao thức cho vay Hedera DeFi Bonzo Lend

Ostium vẫn cần xác minh xem khóa chữ ký có bị xâm phạm, người thực hiện được ủy quyền có hành vi xấu ý hay không, hoặc các đường dẫn đặc quyền khác có bị lạm dụng hay không.

Các biện pháp khắc phục của nó sẽ được đánh giá dựa trên khả năng ngăn chặn một đường dẫn đáng tin cậy biến dữ liệu sai trong vài phút thành một lần thanh toán kho khác thông qua cách ly người ký, giới hạn thời gian nghiêm ngặt, kiểm tra giá độc lập, giới hạn tốc độ và cơ chế cắt giảm.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.