
پس از تحقیقاتی که نشان داد مهاجم با دستکاری گزارشدهی قیمت، ۲۳.۷۵ میلیون USDC را از خزانه نقدینگی پروتکل تخلیه کرده است، Ostium به این نتیجه رسید که سوءاستفاده ماه ژوئیه آن از زیرساختهای خارج از بلاکچین (off-chain) به خطر افتاده ناشی شده است و نه از نقص در قراردادهای هوشمند آن.
بر اساس گزارش پس از حادثه (post-mortem) Ostium که روز چهارشنبه منتشر شد، مهاجم به زیرساختهای خارج از بلاکچین پروتکل دسترسی غیرمجاز پیدا کرده و از آن برای ارسال گزارشهای جعلی قیمت BTC-USD استفاده کرده است.
گزارشهای دستکاریشده به مهاجم اجازه داد تا سودهای معاملاتی مصنوعی را به ضرر خزانه عمومی OLP ایجاد کند، در حالی که پروتکل هیچ مدرکی دال بر به خطر افتادن قراردادهای هوشمند یا امضاهای چندگانه حاکمیتی (governance multisigs) خود نیافت.
در طول تحقیقات خود، Ostium اعلام کرد که نقض اولیه در خارج از زیرساختهای درون بلاکچین (on-chain) پروتکل رخ داده است. تیم اظهار داشت که یافتههای آن هیچ آسیبپذیری در منطق قرارداد هوشمند پروتکل یا هیچ مورد به خطر افتادنی شامل امضاهای چندگانه مسئول حاکمیت پروتکل را شناسایی نکرده است.
در عوض، مهاجم از مسیرهای فورواردر (forwarder paths) که پروتکل قبلاً آنها را معتبر میدانست، سوءاستفاده کرده است. Ostium توضیح داد که سوءاستفاده با یک تراکنش آزمایشی کوچک شامل موقعیت ۱۰۰ USDC آغاز شد که تقریباً ۸۹۷.۸ USDC سود مصنوعی تولید کرد، قبل از اینکه مهاجم عملیات را گسترش دهد.
پس از آزمایش موفقیتآمیز، مهاجم دسته اصلی تراکنشها را اجرا کرد و حدود ۱۱.۹ میلیون USDC را به یک کیف پول ذینفع منتقل کرد. Ostium گفت که شش چرخه سوءاستفاده مستقل دیگر نیز رخ داد و مجموع ضرر از خزانه OLP را به ۲۳.۷۵ میلیون USDC رساند.
گزارشهای قبلی از شرکت امنیتی بلاکچین Blockaid، این حادثه را به به خطر افتادن کلید خصوصی امضاکننده اوراکل (oracle signer private key) نسبت داده بود و میگفت که مهاجم با ارسال گزارشهای قیمت دستکاریشده از طریق یک فورواردر PriceUpKeep ثبتشده، فرآیند تأیید قیمت پروتکل را دور زده است. در آن زمان، Blockaid تخمین زده بود که بین ۱۱.۸۶ میلیون دلار تا ۱۸ میلیون دلار USDC در طول تقریباً ۲۰ چرخه معاملاتی برداشت شده است، بر اساس فعالیت سوءاستفاده قابل مشاهده در بلاکچین در حالی که حمله هنوز در جریان بود.
در حالی که سوءاستفاده در تخلیه وجوه از خزانه نقدینگی موفق بود، Ostium اعلام کرد که سیستمهای نظارت خودکار آن فعالیت غیرعادی را قبل از اینکه برداشتهای اضافی صورت گیرد، شناسایی کردند. پروتکل متعاقباً معاملات را متوقف کرد در حالی که تحقیقات آن ادامه داشت و از آن زمان به یک محیط تولید جدید با کنترلهای امنیتی بهروز مهاجرت کرده است.
معاملات در ۲۳ ژوئیه پس از اتمام مهاجرت از سر گرفته شد.
Ostium همچنین اعلام کرد که وثیقه معاملهگران در طول حادثه بدون تغییر باقی ماند زیرا مارجین کاربران در قراردادهای معاملاتی پروتکل باقی ماند و نه در استخر نقدینگی به خطر افتاده.
تیم افزود که هنوز در حال نهایی کردن یک برنامه بازیابی جداگانه برای ارائهدهندگان نقدینگی است که وجوه آنها تحت تأثیر سوءاستفاده قرار گرفته است. طبق پروتکل، جزئیات بیشتر در یک بهروزرسانی اختصاصی منتشر خواهد شد.
اگرچه گزارش اخیر Ostium این حادثه را به دسترسی غیرمجاز به زیرساختهای خارج از بلاکچین خود نسبت میدهد، اما یافتههای آن با مسیر حمله که قبلاً توسط Blockaid تشریح شده بود، سازگار است. Blockaid به این نتیجه رسیده بود که اعتبارنامههای امضاکننده به خطر افتاده به گزارشهای قیمت جعلی اجازه داده تا از فرآیند تأیید پروتکل عبور کنند.
بر اساس تحلیل قبلی Blockaid، مهاجم مکرراً موقعیتها را از طریق اقدامات واگذار شده (delegated actions) پس از ارسال گزارشهای قیمت مطلوب با تاریخ آینده، باز و بسته میکرد. از آنجایی که گزارشهای دستکاریشده برای پروتکل معتبر به نظر میرسیدند، هر چرخه معاملاتی سودهایی را برای مهاجم ایجاد میکرد در حالی که زیانها را به خزانه نقدینگی OLP منتقل میکرد، به جای اینکه به آسیبپذیری در خود کد قرارداد هوشمند متکی باشد.
این حادثه توجه را به امنیت زیرساختهای پشتیبان که پروتکلهای مالی غیرمتمرکز (decentralized finance) برای دادههای بازار خارجی به آنها تکیه میکنند، جلب کرده است. در مورد Ostium، هم گزارش پس از حادثه پروتکل و هم تحقیقات قبلی Blockaid به این نتیجه رسیدند که سوءاستفاده از نقص در قراردادهای هوشمند اصلی ناشی نشده است.
این سوءاستفاده تنها چند هفته پس از گسترش حضور نهادی Ostium از طریق همکاری با Nasdaq که در ماه مه اعلام شد، رخ داد. در آن زمان، پروتکل اعلام کرد که دادههای بازار Nasdaq از محصولات سهام دائمی (equity perpetual products) فهرست شده در پلتفرم پشتیبانی خواهد کرد.
Ostium همچنین در طول آن اعلامیه افشا کرد که بیش از ۵۰ میلیارد دلار حجم معاملات تجمعی را پردازش کرده است.
بر اساس افشاهای قبلی شرکت، قبل از این سوءاستفاده، پروتکل تقریباً ۲۷.۸ میلیون دلار از سرمایهگذارانی از جمله General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute و GSR جمعآوری کرده بود.