Ostium втратив 237 тисяч доларів через вразливість оракула позаланцюгових цін, після міграції торгівля відновилася в нормальному режимі
Коротко кажучи
Ostium втратив 237 500 доларів США у USDC через уразливість офчейн-оракулу. Сам смарт-контракт не мав дефектів; після завершення міграції торги були поновлені 23 липня, робота з відшкодування коштів триває.
Ostium, RWA-трейдингова платформа на основі Arbitrum, 15 липня стала жертвою великої безпекової уразливості, внаслідок чого з її публічного пулу ліквідності було виведено близько 237 500 USDC.
Ця атака вразила офчейн-інфраструктуру визначення ціни, а не ончейн-смарт-контракти чи систему управління, що підкреслює: платформи DeFi залишаються вразливими до слабких місць традиційної IT-інфраструктури.
Згідно зі звітом про інцидент, опублікованим компанією у соцмережі X, зловмисники скористались системою ціноутворення виконання, що базується на офчейн-даних, яка використовує підписані цінові звіти (зокрема, для BTC-USD).
Після несанкціонованого доступу до інфраструктури, зловмисники надали фальшиві звіти, які вказували вартість Bitcoin на рівні 5 000 і 60 000 доларів — значення суттєво відрізнялися від ринкових. Між 14:18 та 14:23 (UTC) вони швидко провели вісім угод відкриття й закриття позицій легітимним маршрутом, який вже був ідентифікований протоколом.
Завдяки відкриттю позиції за маніпульованою ціною та закриттю її за іншою маніпульованою ціною, атакуючі здійснили атомарну операцію зі штучним створенням прибутків/збитків, змусивши OLP-пул ліквідності виплатити майже 240 000 USDC незаконного прибутку.
Ostium підкреслив, що інцидент не був пов'язаний із порушенням логіки смарт-контракту чи багатопідписного механізму управління. Протягом інциденту забезпечення трейдерів залишалося в безпеці у торговому контракті, а користувачі не постраждали від маніпуляції цінами.
Швидка ізоляція ончейн і міграція до посиленої інфраструктури
Автоматизована система моніторингу за кілька хвилин виявила підозрілу активність і активувала механізм блокування пулу, щоб попередити подальші виводи. Команда виконала першу ізоляційну транзакцію о 14:55 (UTC) і заморозила всі торгові контракти протягом 20 хвилин після початкової тестової транзакції.
Після інциденту Ostium переніс протокол на нове середовище з посиленим багатостороннім контролем та відновив торгівлю 23 липня. Викрадені USDC було конвертовано в ETH і розподілено по гаманцях під контролем зловмисників; значну частину коштів відправлено через Tornado Cash, що додатково ускладнює відновлення.
Ostium залучив кібербезпекову компанію Mandiant і SEAL 911, а також блокчейн-аналітиків zeroShadow і Collisionless для проведення цифрової експертизи та відстеження руху коштів.
Компанія активно співпрацює з правоохоронними органами, біржами та міжланцюговими протоколами для заморожування активів, а також планує найближчими днями оголосити план відновлення для постраждалих постачальників ліквідності.

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.
Вас також може зацікавити

Оператор дата-центрів Switch таємно подав заявку на IPO на біржі США, можливий лістинг уже в листопаді
За інформацією обізнаних джерел, оператор дата-центрів Switch таємно подав заявку на проведення первинного публічного розміщення акцій (IPO) до Комісії з цінних паперів і бірж США.


