
Ostium معاملات خود را متوقف کرده است؛ پس از اینکه طبق گزارش شرکت امنیت بلاکچین Blockaid، یک اکسپلویت مرتبط با کلید امضاکننده اوراکل به خطر افتاده، نزدیک به ۱۸ میلیون دلار USDC را از خزانه نقدینگی آن تخلیه کرد.
Blockaid گزارش داد که حملهکننده کنترل یک کلید خصوصی امضاکننده اوراکل را به دست آورده، که به او اجازه داده فرآیند تأیید پروتکل را دور بزند و گزارشهای قیمتی با تاریخ آینده را ارسال کند که به نفع معاملات او باشد. حملهکننده با استفاده از یک فوروارد کننده (PriceUpKeep forwarder) ثبتشده، به طور مکرر موقعیتها را از طریق اقدامات تفویضشده باز و بسته کرد و سودها را بدون پذیرش ریسک واقعی بازار، استخراج کرد.
این شرکت امنیتی اعلام کرد که اکسپلویت حدود ۲۰ حلقه معاملاتی را آغاز کرده که به طور پیوسته وجوه را از خزانه اصلی Ostium تخلیه کرده است. سوابق درون زنجیرهای نشان میدهد که حملهکننده بین ۱۱.۸۶ میلیون دلار تا ۱۸ میلیون دلار USDC برداشت کرده که تقریباً معادل ۲۸٪ از ۶۳ میلیون دلار ارزش کل قفل شده (TVL) پروتکل در زمان وقوع حادثه است. تراکنش اصلی اکسپلویت را میتوان در Arbiscan تأیید کرد.
Ostium که بر روی Arbitrum فعالیت میکند، معاملات دائمی غیرمتمرکز را برای داراییهای توکنشده دنیای واقعی، از جمله سهام، کالاها، بازارهای ارز خارجی و شاخصهای سهام ارائه میدهد.
به جای بهرهبرداری از نقص در کد قرارداد هوشمند، حملهکننده پس از به دست آوردن یک کلید امضاکننده معتبر، از زیرساخت اوراکل قابل اعتماد سوءاستفاده کرد. به گفته Blockaid، گزارشهای اوراکل دستکاری شده، به قیمتهای مطلوب اجازه داد تا از بررسیهای پروتکل عبور کنند و هر معاملهای را قانونی جلوه دهند، در حالی که ضررها را به خزانه نقدینگی منتقل میکردند.
این حادثه توجهات را دوباره به امنیت اوراکلها جلب کرده است، زیرا پروتکلهای مالی غیرمتمرکز به طور فزایندهای برای قیمتگذاری به فیدهای داده خارجی وابسته هستند. Blockaid این اکسپلویت را به اعتبارنامههای امضاکننده به خطر افتاده نسبت داد، نه به خطای قیمتگذاری یا دستکاری بازار از طریق فعالیت عادی معاملاتی.
این پروتکل از آن زمان تاکنون معاملات را متوقف کرده است، در حالی که تحقیقات ادامه دارد. به کاربران توصیه شده است که کانالهای ارتباطی رسمی Ostium را برای دریافت بهروزرسانیها در مورد برداشتها و هر گونه اقدامات بازیابی بیشتر دنبال کنند.
پیش از این اکسپلویت، Ostium حدود ۲۷.۸ میلیون دلار از سرمایهگذارانی از جمله General Catalyst، Jump Crypto، Coinbase Ventures، Wintermute و GSR جذب کرده بود. این حادثه علیرغم حمایت نهادی پروژه و چندین ممیزی امنیتی رخ داد، که نشان میدهد زیرساختهای خارج از قراردادهای هوشمند ممیزیشده نیز میتوانند به نقطه حیاتی شکست تبدیل شوند.
این حمله همچنین به مجموعه حوادث امنیتی اخیر که پلتفرمهای رمزنگاری را تحت تأثیر قرار دادهاند، اضافه میشود. اوایل این ماه، crypto.news گزارش داد که Ctrl Wallet اعلام کرده است که پس از یک اکسپلویت امنیتی جداگانه که برخی کیفپولهای کاردانو را تحت تأثیر قرار داده بود، به طور دائم تعطیل خواهد شد.
این شرکت به کاربران تا ۳ اوت مهلت داده بود تا داراییهای رمزنگاری خود را منتقل کنند، پیش از آنکه عملکردهای کیفپول، از جمله ارسال، دریافت و مبادله، غیرفعال شوند و تنها امکان صادرات عبارت بازیابی باقی بماند.
در جای دیگری از اکوسیستم Arbitrum، شبکه Secret Network اخیراً پیشنهاد مهاجرت توکن SCRT خود را از Cosmos به Arbitrum مطرح کرده است، با استناد به نگرانیهای امنیتی، نقدینگی ضعیفتر و کد قدیمی در شبکه فعلی خود. این پیشنهاد شامل یک اسنپشات (snapshot) یکباره در ۱ سپتامبر است که یک توکن جدید ERC-20 SCRT را در Arbitrum به دارندگان واجد شرایط SCRT بومی و استیکشده توزیع خواهد کرد.
همچنان که پروژهها به گسترش در Arbitrum ادامه میدهند، اکسپلویت Ostium نشان میدهد که تأمین امنیت زیرساخت اوراکل به اندازه ممیزی قراردادهای هوشمند اهمیت دارد. طبق یافتههای Blockaid، یک کلید امضاکننده به خطر افتاده کافی بود تا تأیید قیمت مورد اعتماد را دور بزند و در عرض چند ساعت خسارات چند میلیون دلاری وارد کند.