
據區塊鏈安全公司 Blockaid 稱,Ostium 已暫停交易,此前因神諭機簽名密鑰遭洩露而導致的漏洞攻擊,使其流動性金庫被盜走近 1800 萬美元的 USDC。
Blockaid 報告指出,攻擊者取得了神諭機簽名私鑰的控制權,使他們能夠繞過協議的驗證流程,並提交有利於其交易的未來日期價格報告。透過註冊的 PriceUpKeep 轉發器,攻擊者透過委託操作重複開倉和平倉,在沒有承擔真正市場風險的情況下獲取利潤。
這家安全公司表示,該漏洞觸發了約 20 次交易循環,穩定地從 Ostium 的主要金庫中抽走資金。鏈上記錄顯示,攻擊者提取了介於 1186 萬美元至 1800 萬美元之間的 USDC,相當於事件發生時該協議 6300 萬美元總鎖定價值 (TVL) 的約 28%。主要的漏洞攻擊交易可以在 Arbiscan 上進行驗證。
Ostium 在 Arbitrum 上運行,提供代幣化實體資產的去中心化永續合約交易,包括股票、大宗商品、外匯市場和股指。
攻擊者並非利用智能合約代碼中的漏洞,而是在取得有效簽名密鑰後,濫用了受信任的神諭機基礎設施。根據 Blockaid 的說法,被操縱的神諭機報告使得有利價格通過協議檢查,使得每筆交易看似合法,同時將損失轉嫁給流動性金庫。
這起事件再次引起人們對神諭機安全的關注,因為去中心化金融協議越來越依賴外部數據源進行定價。Blockaid 將此次漏洞歸因於簽名憑證洩露,而非定價錯誤或通過正常交易活動進行的市場操縱。
該協議自此已暫停交易,調查仍在進行中。已建議用戶關注 Ostium 的官方通訊管道,以獲取提款和任何進一步恢復措施的更新。
在漏洞發生之前,Ostium 已從 General Catalyst、Jump Crypto、Coinbase Ventures、Wintermute 和 GSR 等投資者那裡籌集了約 2780 萬美元。儘管該專案擁有機構支持並經過多次安全審計,但這起事件突顯出,經過審計的智能合約之外的基礎設施仍然可能成為關鍵的故障點。
此次攻擊也加劇了近期影響加密平台的一系列安全事件。本月初,crypto.news 報導稱,Ctrl Wallet 宣佈將在另一起影響部分 Cardano 錢包的安全漏洞後永久關閉。
該公司給用戶的期限是直到 8 月 3 日,將其加密資產轉移出去,之後錢包功能(包括發送、接收和交換)將被停用,僅保留助記詞導出功能。
在 Arbitrum 生態系統的其他地方,Secret Network 最近提議將其 SCRT 代幣從 Cosmos 遷移到 Arbitrum,理由是目前網路的安全問題、流動性較弱和代碼老化。該提案包括一次性 9 月 1 日的快照,將在 Arbitrum 上向合格的原生和質押 SCRT 持有者分發新的 ERC-20 SCRT 代幣。
隨著專案不斷擴展到 Arbitrum,Ostium 漏洞證明了確保神諭機基礎設施的重要性不亞於審計智能合約。根據 Blockaid 的調查結果,單一被盜簽名密鑰足以繞過受信任的價格驗證,並在數小時內造成數百萬美元的損失。