Ostium 指出 2375 萬 USDC 的資金流失源於鏈下入侵,而非智能合約 Ostium 表示,七月發生的攻擊事件導致 2375 萬 USDC 從其公開流動性(OLP)金庫中被盜,原因是鏈下基礎設施遭入侵及價格報告被操縱——而非其智能合約存在漏洞或治理多重簽名被突破。 事件經過 - 在週三發布的事故後續報告中,Ostium 表示,攻擊者非法取得其鏈下系統的存取權限,並提交了欺詐性的 BTC‑USD 價格報告。這些被操縱的價格使攻擊者產生虛假交易利潤,而損失則由 OLP 金庫承擔。 - 團隊未發現任何智能合約邏輯或控制治理的多重簽名遭入侵的證據。相反,攻擊者濫用了協議已認可為有效的前向路徑。 - 攻擊始於一筆小型測試交易:一筆 100 USDC 的持倉產生了約 897.8 USDC 的虛假利潤。在測試後,攻擊者執行了主要批次交易,將約 1190 萬 USDC 轉至受益錢包,並隨後進行了六次額外的獨立循環。OLP 金庫總損失為 2375 萬 USDC。 先前分析與其一致性 - 區塊鏈安全公司 Blockaid 早前將此事件歸因於 Oracle 簽名者私鑰遭竊,指出攻擊者透過已註冊的 PriceUpKeep 前向器提交操縱的價格報告,繞過了 Ostium 的價格驗證。Blockaid 的鏈上監控在攻擊進行期間初步估計,約 20 個交易迴圈中總提款額介於 1186 萬至 1800 萬美元之間。 - Ostium 的調查結果與此攻擊路徑一致:被入侵的簽名憑證允許欺詐性、未來日期的價格報告看起來合法,從而使攻擊者能重複進行開倉/平倉交易循環,獲取利潤,而流動性池則蒙受損失——並非因智能合約存在缺陷。 應對與影響 - Ostium 的自動監控系統在進一步資金流失前檢測到異常活動。協議在調查期間暫停交易,遷移至具備強化安全控制的新生產環境,並於 7 月 23 日恢復交易。 - 交易者保證金未受影響,因為用戶保證金仍保留在交易合約中,而非位於受入侵的流動性池內。 - Ostium 正在完善受影響流動性提供者的恢復計劃,並表示將發布專門更新以提供詳細資訊。 更廣泛的影響 - 此事件突顯了 DeFi 中因鏈下基礎設施與用於提供市場數據的 Oracle 系統所帶來的廣泛風險。Ostium 與 Blockaid 的分析均指出,此次攻擊的弱點在於支援性基礎設施,而非核心智能合約代碼。 背景 - 此次攻擊發生在 Ostium 宣布與納斯達克於五月達成合作、利用納斯達克市場數據支持權益永續產品數週後。Ostium 此前曾披露其累計交易額超過 500 億美元,並從包括 General Catalyst、Jump Crypto、Coinbase Ventures、Wintermute 和 GSR 在內的投資者處籌集了約 2780 萬美元。 Ostium 已完成對鏈上機制的初步調查,並正準備進一步發布有關受攻擊影響的流動性提供者資金恢復的通訊。敬請關注該專門更新。
Ostium 報告因鏈下 Oracle 攻擊損失 23.75M USDC
ChainGPT分享
Ostium 報告稱,由於 2026 年 7 月發生的鏈下預言機攻擊,其 OLP 金庫損失了 23.75M USDC。鏈上數據顯示,攻擊者透過被入侵的轉發器操縱了 BTC-USD 價格資訊。此次攻擊始於一筆 100 USDC 的測試交易,並透過反覆循環升級。鏈上分析確認未涉及智能合約或多簽漏洞。Blockaid 將此次入侵與被盜的預言機簽名金鑰聯繫起來。交易已暫停,Ostium 目前正為流動性提供者制定恢復計劃。
來源:顯示原文
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。
虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款和風險披露 。
