Crypto Prices

Ostium atribuye un exploit de $23.75 millones a una violación fuera de la cadena

antes de 28 minutos
2 minutos leídos
1 vistas

Resumen del Exploit de Ostium

Ostium ha determinado que el exploit ocurrido en julio se originó en una infraestructura fuera de la cadena comprometida, y no en un defecto de sus contratos inteligentes. Esta conclusión se alcanzó tras una investigación que reveló que el atacante manipuló los informes de precios para drenar 23.75 millones de USDC del vault de liquidez del protocolo.

Detalles del Ataque

Según el informe post-mortem de Ostium, publicado el miércoles, el atacante logró acceder de manera no autorizada a la infraestructura externa del protocolo y utilizó esta brecha para enviar informes fraudulentos de precios BTC-USD. Estos informes manipulados permitieron al atacante generar ganancias comerciales artificiales a expensas del vault público OLP.

«El protocolo no encontró evidencia de que sus contratos inteligentes o los multisigs de gobernanza hubieran sido comprometidos.»

Durante la investigación, Ostium indicó que la violación inicial ocurrió fuera de la infraestructura en cadena del protocolo. El equipo afirmó que sus hallazgos no identificaron ninguna vulnerabilidad en la lógica del contrato inteligente ni ningún compromiso relacionado con los multisigs responsables de la gobernanza del protocolo.

Metodología del Ataque

El atacante abusó de rutas de reenvío que el protocolo ya reconocía como válidas. Ostium explicó que el exploit comenzó con una pequeña transacción de prueba que involucraba una posición de 100 USDC, lo que generó aproximadamente 897.8 USDC en ganancias artificiales antes de que el atacante ampliara la operación. Tras la prueba exitosa, el atacante ejecutó el lote principal de transacciones, transfiriendo alrededor de 11.9 millones de USDC a una billetera beneficiaria.

Ostium informó que se llevaron a cabo seis ciclos adicionales de exploit, lo que elevó la pérdida total del vault OLP a 23.75 millones de USDC.

Reacción y Medidas Tomadas

Aunque el exploit tuvo éxito en drenar fondos del vault de liquidez, Ostium indicó que sus sistemas de monitoreo automatizados detectaron la actividad anormal antes de que se pudieran realizar retiros adicionales. El protocolo detuvo el comercio mientras continuaba su investigación y desde entonces ha migrado a un nuevo entorno de producción con controles de seguridad actualizados. El comercio se reanudó el 23 de julio, tras la finalización de la migración.

«El colateral de los comerciantes permaneció intacto durante todo el incidente.»

El equipo añadió que aún está finalizando un plan de recuperación separado para los proveedores de liquidez cuyos fondos se vieron afectados por el exploit, y que se publicarán más detalles en una actualización dedicada.

Conclusiones y Reflexiones Finales

Este incidente ha puesto de relieve la seguridad de la infraestructura de apoyo de la que dependen los protocolos de finanzas descentralizadas para obtener datos de mercado externos. En el caso de Ostium, tanto el informe post-mortem del protocolo como la investigación anterior de Blockaid concluyeron que el exploit no se originó en fallas en los contratos inteligentes centrales.

El exploit ocurrió solo semanas después de que Ostium expandiera su presencia institucional a través de una asociación con Nasdaq anunciada en mayo. En ese momento, el protocolo afirmó que los datos de mercado de Nasdaq apoyarían productos perpetuos de acciones listados en la plataforma.

Ostium también reveló durante ese anuncio que había procesado más de $50 mil millones en volumen de negociación acumulado. Antes del exploit, el protocolo había recaudado aproximadamente $27.8 millones de inversores, incluidos General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute y GSR.

Popular