صفحه اصلیمرکز اخبار LBank
Ostium رخنه آف‌چین را عامل اکسپلویت ۲۳.۷۵ میلیون دلاری USDC می‌داند
ostium-blames-off-chain-breach-for-23-75m-usdc-exploit
Ostium رخنه آف‌چین را عامل اکسپلویت ۲۳.۷۵ میلیون دلاری USDC می‌داند
اوستیوم اعلام کرد که تحقیقاتش نشان داده است اکسپلویت ماه جولای از زیرساخت‌های آف‌چینِ به خطر افتاده نشأت گرفته و نه از نقص در قراردادهای هوشمند آن. گزارش‌های جعلی قیمت بیت‌کوین/دلار به مهاجم اجازه داد تا ۲۳.۷۵ میلیون USDC را از خزانه نقدینگی OLP پروتکل برداشت کند. این پروتکل گفت که نظارت خودکار حمله را شناسایی کرده، معاملات در ۲۳ جولای از سر گرفته شده و وثیقه کاربران بدون تأثیر باقی مانده است. یک طرح بازیابی برای ارائه‌دهندگان نقدینگی آسیب‌دیده در حال نهایی شدن است و در یک به‌روزرسانی جداگانه به اشتراک گذاشته خواهد شد.
2026-07-30 منبع:crypto.news

پس از تحقیقاتی که نشان داد مهاجم با دستکاری گزارش‌دهی قیمت، ۲۳.۷۵ میلیون USDC را از خزانه نقدینگی پروتکل تخلیه کرده است، Ostium به این نتیجه رسید که سوءاستفاده ماه ژوئیه آن از زیرساخت‌های خارج از بلاک‌چین (off-chain) به خطر افتاده ناشی شده است و نه از نقص در قراردادهای هوشمند آن.

خلاصه
  • Ostium اعلام کرد که تحقیقاتش نشان داده سوءاستفاده ماه ژوئیه از زیرساخت‌های خارج از بلاک‌چین به خطر افتاده ناشی شده و نه از نقص در قراردادهای هوشمند آن.
  • گزارش‌های جعلی قیمت BTC-USD به مهاجم اجازه داد تا ۲۳.۷۵ میلیون USDC را از خزانه نقدینگی OLP پروتکل تخلیه کند.
  • این پروتکل اعلام کرد که نظارت خودکار حمله را شناسایی کرده، معاملات در ۲۳ ژوئیه از سر گرفته شده و وثیقه کاربران تحت تأثیر قرار نگرفته است.
  • یک برنامه بازیابی برای ارائه‌دهندگان نقدینگی متأثر در حال نهایی شدن است و در به‌روزرسانی جداگانه‌ای به اشتراک گذاشته خواهد شد.

بر اساس گزارش پس از حادثه (post-mortem) Ostium که روز چهارشنبه منتشر شد، مهاجم به زیرساخت‌های خارج از بلاک‌چین پروتکل دسترسی غیرمجاز پیدا کرده و از آن برای ارسال گزارش‌های جعلی قیمت BTC-USD استفاده کرده است.

گزارش‌های دستکاری‌شده به مهاجم اجازه داد تا سودهای معاملاتی مصنوعی را به ضرر خزانه عمومی OLP ایجاد کند، در حالی که پروتکل هیچ مدرکی دال بر به خطر افتادن قراردادهای هوشمند یا امضاهای چندگانه حاکمیتی (governance multisigs) خود نیافت.

Ostium می‌گوید سوءاستفاده از سیستم‌های خارج از بلاک‌چین عبور کرده است

در طول تحقیقات خود، Ostium اعلام کرد که نقض اولیه در خارج از زیرساخت‌های درون بلاک‌چین (on-chain) پروتکل رخ داده است. تیم اظهار داشت که یافته‌های آن هیچ آسیب‌پذیری در منطق قرارداد هوشمند پروتکل یا هیچ مورد به خطر افتادنی شامل امضاهای چندگانه مسئول حاکمیت پروتکل را شناسایی نکرده است.

در عوض، مهاجم از مسیرهای فورواردر (forwarder paths) که پروتکل قبلاً آنها را معتبر می‌دانست، سوءاستفاده کرده است. Ostium توضیح داد که سوءاستفاده با یک تراکنش آزمایشی کوچک شامل موقعیت ۱۰۰ USDC آغاز شد که تقریباً ۸۹۷.۸ USDC سود مصنوعی تولید کرد، قبل از اینکه مهاجم عملیات را گسترش دهد.

پس از آزمایش موفقیت‌آمیز، مهاجم دسته اصلی تراکنش‌ها را اجرا کرد و حدود ۱۱.۹ میلیون USDC را به یک کیف پول ذی‌نفع منتقل کرد. Ostium گفت که شش چرخه سوءاستفاده مستقل دیگر نیز رخ داد و مجموع ضرر از خزانه OLP را به ۲۳.۷۵ میلیون USDC رساند.

گزارش‌های قبلی از شرکت امنیتی بلاک‌چین Blockaid، این حادثه را به به خطر افتادن کلید خصوصی امضاکننده اوراکل (oracle signer private key) نسبت داده بود و می‌گفت که مهاجم با ارسال گزارش‌های قیمت دستکاری‌شده از طریق یک فورواردر PriceUpKeep ثبت‌شده، فرآیند تأیید قیمت پروتکل را دور زده است. در آن زمان، Blockaid تخمین زده بود که بین ۱۱.۸۶ میلیون دلار تا ۱۸ میلیون دلار USDC در طول تقریباً ۲۰ چرخه معاملاتی برداشت شده است، بر اساس فعالیت سوءاستفاده قابل مشاهده در بلاک‌چین در حالی که حمله هنوز در جریان بود.

نظارت خودکار، زیان‌های اضافی را محدود کرد

در حالی که سوءاستفاده در تخلیه وجوه از خزانه نقدینگی موفق بود، Ostium اعلام کرد که سیستم‌های نظارت خودکار آن فعالیت غیرعادی را قبل از اینکه برداشت‌های اضافی صورت گیرد، شناسایی کردند. پروتکل متعاقباً معاملات را متوقف کرد در حالی که تحقیقات آن ادامه داشت و از آن زمان به یک محیط تولید جدید با کنترل‌های امنیتی به‌روز مهاجرت کرده است.

معاملات در ۲۳ ژوئیه پس از اتمام مهاجرت از سر گرفته شد.

Ostium همچنین اعلام کرد که وثیقه معامله‌گران در طول حادثه بدون تغییر باقی ماند زیرا مارجین کاربران در قراردادهای معاملاتی پروتکل باقی ماند و نه در استخر نقدینگی به خطر افتاده.

تیم افزود که هنوز در حال نهایی کردن یک برنامه بازیابی جداگانه برای ارائه‌دهندگان نقدینگی است که وجوه آنها تحت تأثیر سوءاستفاده قرار گرفته است. طبق پروتکل، جزئیات بیشتر در یک به‌روزرسانی اختصاصی منتشر خواهد شد.

زیرساخت اوراکل در کانون حمله باقی ماند

اگرچه گزارش اخیر Ostium این حادثه را به دسترسی غیرمجاز به زیرساخت‌های خارج از بلاک‌چین خود نسبت می‌دهد، اما یافته‌های آن با مسیر حمله که قبلاً توسط Blockaid تشریح شده بود، سازگار است. Blockaid به این نتیجه رسیده بود که اعتبارنامه‌های امضاکننده به خطر افتاده به گزارش‌های قیمت جعلی اجازه داده تا از فرآیند تأیید پروتکل عبور کنند.

بر اساس تحلیل قبلی Blockaid، مهاجم مکرراً موقعیت‌ها را از طریق اقدامات واگذار شده (delegated actions) پس از ارسال گزارش‌های قیمت مطلوب با تاریخ آینده، باز و بسته می‌کرد. از آنجایی که گزارش‌های دستکاری‌شده برای پروتکل معتبر به نظر می‌رسیدند، هر چرخه معاملاتی سودهایی را برای مهاجم ایجاد می‌کرد در حالی که زیان‌ها را به خزانه نقدینگی OLP منتقل می‌کرد، به جای اینکه به آسیب‌پذیری در خود کد قرارداد هوشمند متکی باشد.

این حادثه توجه را به امنیت زیرساخت‌های پشتیبان که پروتکل‌های مالی غیرمتمرکز (decentralized finance) برای داده‌های بازار خارجی به آن‌ها تکیه می‌کنند، جلب کرده است. در مورد Ostium، هم گزارش پس از حادثه پروتکل و هم تحقیقات قبلی Blockaid به این نتیجه رسیدند که سوءاستفاده از نقص در قراردادهای هوشمند اصلی ناشی نشده است.

سوءاستفاده از Ostium پس از همکاری با Nasdaq رخ داد

این سوءاستفاده تنها چند هفته پس از گسترش حضور نهادی Ostium از طریق همکاری با Nasdaq که در ماه مه اعلام شد، رخ داد. در آن زمان، پروتکل اعلام کرد که داده‌های بازار Nasdaq از محصولات سهام دائمی (equity perpetual products) فهرست شده در پلتفرم پشتیبانی خواهد کرد.

Ostium همچنین در طول آن اعلامیه افشا کرد که بیش از ۵۰ میلیارد دلار حجم معاملات تجمعی را پردازش کرده است.

بر اساس افشاهای قبلی شرکت، قبل از این سوءاستفاده، پروتکل تقریباً ۲۷.۸ میلیون دلار از سرمایه‌گذارانی از جمله General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute و GSR جمع‌آوری کرده بود.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!