
Ostium a interrompu ses échanges après qu'un exploit lié à une clé de signataire Oracle compromise ait drainé près de 18 millions de dollars USDC de son coffre-fort de liquidité, selon la société de sécurité blockchain Blockaid.
Résumé
- Blockaid a lié l'exploit d'Ostium de 18 millions de dollars à une clé de signataire Oracle compromise.
- L'attaquant a drainé jusqu'à 28 % du coffre-fort de liquidités de 63 millions de dollars du protocole.
- Ostium a interrompu ses échanges alors que les enquêteurs enquêtent sur l'attaque basée sur l'oracle.
Blockaid a signalé que l'attaquant avait pris le contrôle d'une clé privée de signataire d'Oracle, lui permettant de contourner le processus de vérification du protocole et de soumettre des rapports de prix prospectifs favorisant leurs transactions. À l’aide d’un transitaire PriceUpKeep enregistré, l’attaquant a ouvert et fermé des positions à plusieurs reprises par le biais d’actions déléguées, réalisant ainsi des bénéfices sans prendre de véritable risque de marché.
La société de sécurité a déclaré que l'exploit avait déclenché une vingtaine de boucles commerciales qui drainaient régulièrement les fonds du coffre-fort principal d'Ostium. Les enregistrements en chaîne montrent que l'attaquant a retiré entre 11,86 et 18 millions de dollars USDC, ce qui équivaut à environ 28 % de la valeur totale de 63 millions de dollars du protocole bloquée au moment de l'incident. La transaction d'exploit principale peut être vérifiée sur Arbiscan.
Ostium, qui opère sur Arbitrum, propose un trading perpétuel décentralisé pour des actifs symboliques du monde réel, notamment des actions, des matières premières, des marchés des changes et des indices boursiers.
Le compromis clé d'Oracle a permis une extraction répétée des bénéfices
Au lieu d'exploiter une faille dans le code du contrat intelligent, l'attaquant a abusé de l'infrastructure Oracle de confiance après avoir obtenu une clé de signataire valide. Selon Blockaid, les rapports Oracle manipulés ont permis à des prix favorables de passer les contrôles de protocole, donnant ainsi l'impression que chaque transaction est légitime tout en transférant les pertes vers le coffre-fort de liquidité.
L'incident a renouvelé l'attention sur la sécurité d'Oracle, car les protocoles financiers décentralisés dépendent de plus en plus de flux de données externes pour la tarification. Blockaid a attribué l'exploit à des informations d'identification de signature compromises plutôt qu'à une erreur de prix ou à une manipulation du marché dans le cadre d'une activité commerciale normale.
Le protocole a depuis suspendu les échanges pendant que l’enquête se poursuit. Il est conseillé aux utilisateurs de suivre les canaux de communication officiels d'Ostium pour connaître les mises à jour sur les retraits et toute autre mesure de récupération.
Le soutien institutionnel n’a pas réussi à empêcher un nouveau revers en matière de sécurité
Avant l'exploit, Ostium avait levé environ 27,8 millions de dollars auprès d'investisseurs tels que General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute et GSR. L'incident s'est produit malgré le soutien institutionnel du projet et de multiples audits de sécurité, soulignant que l'infrastructure en dehors des contrats intelligents audités peut toujours devenir un point de défaillance critique.
L’attaque s’ajoute également à une série d’incidents de sécurité récents affectant les plateformes de cryptographie. Plus tôt ce mois-ci, crypto.news a rapporté que Ctrl Wallet avait annoncé qu'il s'arrêterait définitivement après un exploit de sécurité distinct affectant certains portefeuilles Cardano.
La société a donné aux utilisateurs jusqu'au 3 août pour déplacer leurs actifs cryptographiques avant que les fonctions du portefeuille, notamment l'envoi, la réception et l'échange, ne soient désactivées, ne laissant disponibles que les exportations de phrases de récupération.
Ailleurs dans l'écosystème Arbitrum, Secret Network a récemment proposé de migrer son jeton SCRT de Cosmos vers Arbitrum, invoquant des problèmes de sécurité, une liquidité plus faible et un code vieillissant sur son réseau actuel. La proposition comprend un instantané unique du 1er septembre qui distribuerait un nouveau jeton SCRT ERC-20 sur Arbitrum aux détenteurs de SCRT natifs et jalonnés éligibles.
Alors que les projets continuent de s'étendre sur Arbitrum, l'exploit Ostium démontre que la sécurisation de l'infrastructure Oracle reste aussi importante que l'audit des contrats intelligents. Selon les conclusions de Blockaid, une seule clé de signataire compromise était suffisante pour contourner la vérification fiable des prix et infliger des pertes de plusieurs millions de dollars en quelques heures.