Incident de Sécurité d’Ostium
Ostium a déterminé que l’exploitation survenue en juillet était le résultat d’une infrastructure hors chaîne compromise, et non d’un défaut dans ses contrats intelligents. Une enquête a révélé que l’attaquant avait manipulé les rapports de prix pour siphonner 23,75 millions de USDC du coffre de liquidité du protocole.
Selon le rapport post-mortem d’Ostium publié mercredi, l’attaquant a obtenu un accès non autorisé à l’infrastructure hors chaîne du protocole et a utilisé cette faille pour soumettre de faux rapports de prix BTC-USD.
Ces rapports manipulés ont permis à l’attaquant de générer des profits de trading artificiels aux dépens du coffre OLP public, tandis que le protocole n’a trouvé aucune preuve de compromission de ses contrats intelligents ou de ses multisigs de gouvernance.
Analyse de l’Exploitation
Au cours de son enquête, Ostium a précisé que la violation initiale s’était produite en dehors de l’infrastructure on-chain du protocole. L’équipe a indiqué que ses conclusions n’identifiaient aucune vulnérabilité dans la logique des contrats intelligents du protocole, ni aucun compromis impliquant les multisigs responsables de la gouvernance.
Au lieu de cela, l’attaquant a abusé des chemins de transfert que le protocole reconnaissait déjà comme valides. Ostium a expliqué que l’exploitation a commencé par une petite transaction de test impliquant une position de 100 USDC, générant environ 897,8 USDC de profit artificiel avant que l’attaquant n’élargisse son opération.
Suite à ce test réussi, l’attaquant a exécuté le lot principal de transactions, transférant environ 11,9 millions de USDC vers un portefeuille bénéficiaire.
Ostium a déclaré que six cycles d’exploitation supplémentaires ont suivi, portant la perte totale du coffre OLP à 23,75 millions de USDC.
Réactions et Mesures Prises
Des rapports antérieurs de la société de sécurité blockchain Blockaid avaient attribué l’incident à une clé privée de signataire oracle compromise, affirmant que l’attaquant avait contourné le processus de vérification des prix du protocole en soumettant des rapports de prix manipulés via un forwarder PriceUpKeep enregistré.
Bien que l’exploitation ait réussi à siphonner des fonds du coffre de liquidité, Ostium a déclaré que ses systèmes de surveillance automatisés avaient détecté l’activité anormale avant que d’autres retraits ne puissent avoir lieu. Le protocole a ensuite suspendu le trading pendant que son enquête se poursuivait et a depuis migré vers un nouvel environnement de production avec des contrôles de sécurité mis à jour.
Le trading a repris le 23 juillet après l’achèvement de la migration.
Ostium a également précisé que le collatéral des traders était resté intact tout au long de l’incident, car la marge des utilisateurs était restée à l’intérieur des contrats de trading du protocole plutôt que dans le pool de liquidité compromis.
Conclusion et Perspectives
L’équipe a ajouté qu’elle finalisait encore un plan de récupération distinct pour les fournisseurs de liquidité dont les fonds ont été affectés par l’exploitation. Selon le protocole, d’autres détails seront publiés dans une mise à jour dédiée.
Bien que le dernier rapport d’Ostium attribue l’incident à un accès non autorisé à son infrastructure hors chaîne, ses conclusions sont cohérentes avec le chemin d’attaque précédemment décrit par Blockaid, qui a conclu que des identifiants de signature compromis avaient permis à des rapports de prix frauduleux de passer le processus de vérification du protocole.
Ce incident a mis en lumière la sécurité de l’infrastructure de soutien sur laquelle reposent les protocoles de finance décentralisée pour les données de marché externes. L’exploitation s’est produite seulement quelques semaines après qu’Ostium a élargi sa présence institutionnelle grâce à un partenariat avec Nasdaq annoncé en mai.
Avant l’exploitation, le protocole avait levé environ 27,8 millions de dollars auprès d’investisseurs tels que General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute et GSR, selon des divulgations antérieures de l’entreprise.