漏洞存在於 Nomic 的交易處理機制中。Osmosis 團隊保證,交易所本身及 IBC 跨鏈協議均未被駭入。
Nomic 允許透過 nBTC 將比特幣用於其他區塊鏈上,nBTC 是一種必須由存入橋樑的相應數量比特幣作為抵押的代幣。在 Osmosis 上,nBTC 與其他比特幣的代幣化版本共同組成 Alloyed BTC (allBTC)。它們被合併至一個公共流動性池中,並可按 1:1 的比例進行交換。
Nomic 的錯誤讓攻擊者能夠重複花費 nBTC,並在沒有足夠抵押的情況下向 Osmosis 發送代幣。他隨後透過 allBTC 將其兌換為其他資產。
匿名研究者 Rarma 指出,主要攻擊發生於 6 月 25 日。根據他的數據,駭客創建了約 40.65 nBTC,並透過 25 次跨鏈轉移將其發送至 Osmosis。駭客將部分代幣兌換為穩定幣 USDC,然後透過 Axelar 和 Noble 橋樑將資金轉入以太坊,並轉換為以太幣。總計,該未知人士以這種方式提取了約等值於 18 個比特幣的資產。
截至7月17日,剩餘的22.65 nBTC被駭客轉換為allBTC,並存儲於Osmosis的地址中。根據Rarma的計算,調查時點流通中的allBTC約為110.57,而實際抵押品為70.73個比特幣,短缺約39.84個比特幣。
Osmosis 團隊確認,allBTC 的抵押品中包含 39.84 nBTC,這些與攻擊相關且未有相應數量的首層加密貨幣作為抵押。在停止交易後,Nomic 開發者與驗證者共同進行了緊急網絡升級,並凍結了攻擊者地址上的資產。DeFi 交易所代表表示,將提交提案進行投票,以提領被凍結的資金,並建議使用社區基金中的比特幣來彌補剩餘缺口,以完全恢復 allBTC 的抵押。
此前,投資公司 Dominion Capital 對加密貸款機構 BlockFills 提起訴訟,指控其侵佔和非法扣留客戶的加密資產,金額約為 500 萬美元。在訴訟期間,紐約南區法院凍結了 BlockFills 擁有的 70.6 BTC。



