Введение
Компания Ostium пришла к выводу, что взлом, произошедший в июле, был вызван компрометацией оффчейн-инфраструктуры, а не недостатками в смарт-контрактах.
Расследование инцидента
Расследование показало, что злоумышленник манипулировал отчетами о ценах, чтобы вывести 23,75 миллиона USDC из ликвидного хранилища протокола. В посмертном отчете Ostium, опубликованном в среду, сообщается, что злоумышленник получил несанкционированный доступ к оффчейн-инфраструктуре протокола и использовал его для подачи мошеннических отчетов о ценах BTC-USD.
«Манипулированные отчеты позволили ему создать искусственную торговую прибыль за счет публичного хранилища OLP, в то время как протокол не нашел доказательств компрометации своих смарт-контрактов или мультиподписей управления.»
Ход взлома
В ходе расследования Ostium заявил, что первоначальное нарушение произошло вне ончейн-инфраструктуры протокола. Команда отметила, что ее выводы не выявили уязвимостей в логике смарт-контрактов или каких-либо компрометаций, касающихся мультиподписей, ответственных за управление протоколом. Вместо этого злоумышленник злоупотребил путями пересылки, которые протокол уже признал действительными.
Ostium объяснил, что взлом начался с небольшой тестовой транзакции на сумму 100 USDC, что привело к получению примерно 897,8 USDC в искусственной прибыли, прежде чем злоумышленник расширил операцию. После успешного теста он выполнил основной пакет транзакций, переведя около 11,9 миллиона USDC на кошелек бенефициара.
Последствия и меры безопасности
Ostium сообщил, что за этим последовали шесть дополнительных циклов взлома, что привело к общей потере из хранилища OLP в 23,75 миллиона USDC. Ранее сообщения от компании по безопасности блокчейна Blockaid связывали инцидент с компрометацией приватного ключа подписчика оракула, утверждая, что злоумышленник обошел процесс проверки цен протокола.
«Хотя взлом успешно вывел средства из ликвидного хранилища, Ostium сообщил, что его автоматизированные системы мониторинга обнаружили аномальную активность до того, как могли произойти дополнительные выводы.»
Протокол впоследствии приостановил торговлю, пока продолжалось расследование, и с тех пор мигрировал в новую производственную среду с обновленными мерами безопасности. Торговля возобновилась 23 июля после завершения миграции.
План восстановления
Ostium также сообщил, что залог трейдеров остался неизменным на протяжении всего инцидента, поскольку маржа пользователей оставалась внутри торговых контрактов протокола, а не в скомпрометированном ликвидном пуле. Команда добавила, что все еще завершает отдельный план восстановления для поставщиков ликвидности, чьи средства были затронуты взломом.
Согласно протоколу, дальнейшие детали будут опубликованы в специальном обновлении.
Заключение
Хотя последний отчет Ostium связывает инцидент с несанкционированным доступом к его оффчейн-инфраструктуре, его выводы согласуются с путем атаки, ранее описанным Blockaid. Инцидент привлек внимание к безопасности вспомогательной инфраструктуры, на которую полагаются протоколы децентрализованных финансов для получения внешних рыночных данных.
В случае Ostium как посмертный отчет протокола, так и предыдущие расследования Blockaid пришли к выводу, что взлом не произошел из-за недостатков в основных смарт-контрактах. Взлом произошел всего через несколько недель после того, как Ostium расширил свое присутствие в институциональной сфере через партнерство с Nasdaq, объявленное в мае.