À l’intérieur de l’exploit Ostium : comment de faux prix ont permis de débloquer un braquage de 23,75 millions de dollars

À l’intérieur de l’exploit Ostium : comment de faux prix ont permis de débloquer un braquage de 23,75 millions de dollars
  • Les informations d'identification Oracle compromises permettent aux faux prix du marché de passer au vérificateur d'Osium comme des rapports légitimes.
  • Huit paiements vers un portefeuille ont permis de confirmer la perte finale de 23 752 746 USDC du coffre-fort OLP du protocole.
  • Les garanties des traders sont restées isolées, mais les positions ouvertes restent gelées jusqu'à ce qu'une relance sécurisée soit prête.
  • La plupart des USDC volés sont devenus 12 084 ETH avant d'entrer dans Tornado Cash, ce qui rend les efforts de récupération plus difficiles.

Ostium a confirmé que sa faille de sécurité du 15 juillet avait drainé 23 752 746 USDC du coffre-fort du fournisseur de liquidité du protocole. Selon le rapport, l'attaquant a compromis l'infrastructure de tarification hors chaîne et soumis de faux rapports qui semblaient légitimes à la plateforme.

Ces rapports ont permis d'ouvrir et de clôturer des positions sur des bénéfices fabriqués payés par le pool de liquidité Ostium. La négociation reste suspendue pendant que le Plateforme basée sur l'arbitrage renforce les garde-fous et prépare un redémarrage.

Comment des informations d'identification compromises ont converti de faux prix en USDC

Ostium propose des contrats perpétuels liés aux actions, matières premières, devises, indices et crypto-monnaies, avec des transactions réglées en USDC le Arbitrage. Pour soutenir ces marchés, des systèmes externes fournissent les prix utilisés pour les entrées, les sorties, les liquidations et le calcul des bénéfices.

Pendant ce temps, les fournisseurs de liquidité déposent l’USDC dans le coffre-fort OLP, qui couvre les positions rentables des traders. En conséquence, le coffre-fort est devenu la source de paiement lorsque les gains fabriqués sont passés par le processus de règlement du protocole.

Recherche sur les galaxies tracé huit paiements vers un seul portefeuille, y compris des transferts d'une valeur d'environ 11,86 millions de dollars, 4,49 millions de dollars et 3,59 millions de dollars. Des paiements supplémentaires de 2,7 millions de dollars et 1,08 millions de dollars ont également été soutenus La défaite finale d'Ostium calcul de près de 23,75 millions de dollars.

Cependant, l'exploit ne dépendait pas de la volatilité du marché ou d'un échec direct des principaux contrats commerciaux. Au lieu de cela, l'attaquant a obtenu des informations d'identification liées à deux composants privilégiés du système de tarification de la plateforme.

Selon Galaxy, le vérificateur d'Ostium a vérifié si chaque rapport de prix portait la signature d'un signataire oracle approuvé. Néanmoins, le système n'a pas confirmé de manière indépendante si le prix soumis reflétait fidèlement l'ensemble du marché.

L'attaquant aurait contrôlé à la fois un identifiant de signataire autorisé et un transitaire PriceUpKeep enregistré. Ensemble, ces privilèges ont permis aux rapports de prix à long terme de passer les contrôles du protocole avant que des cycles de position répétés ne génèrent des gains artificiels.

Par conséquent, les contrats ont continué à fonctionner selon leurs règles programmées, mais ils s’appuyaient sur des données compromises. En effet, des informations d’identification légitimes donnaient l’impression que de fausses informations de marché étaient valides, convertissant les prix manipulés en paiements réels de l’USDC.

Les échanges restent gelés pendant que les enquêteurs suivent les fonds

Bien que le coffre-fort de liquidité ait subi des pertes importantes, Ostium a dit les garanties des commerçants restaient protégées dans un contrat distinct et isolé. Les positions ouvertes restent gelées et les utilisateurs ne peuvent pas ajuster leurs marges pendant la fermeture.

Lorsque les échanges reprendront, le protocole évaluera les positions en utilisant le prix de réouverture plutôt que les prix enregistrés pendant la suspension. Cette approche réduit l'impact des mouvements de marché auxquels les traders ne pouvaient pas répondre tant que la plateforme restait indisponible.

Ostium a déclaré avoir suspendu les négociations et gelé les contrats concernés dans les 60 minutes suivant la première transaction malveillante. Depuis lors, la plateforme a travaillé avec Mandiant, zeroShadow, Collisionless, SEAL 911, les forces de l'ordre, les bourses, les ponts et les émetteurs de stablecoins.

Pendant ce temps, les enquêteurs continuent de retrouver les actifs volés et d'examiner l'infrastructure nécessaire à une relance sécurisée. Ostium a également promis de fournir aux utilisateurs un préavis d'au moins 24 heures avant la réouverture des contrats commerciaux.

Toutefois, les fonds ont déjà franchi plusieurs étapes. Lookonchain a rapporté que l'attaquant avait échangé 23,75 millions USDC contre environ 12 084 ETH à un prix moyen d'environ 1 966 $.

La majeure partie de l'éther est entrée plus tard Trésorerie tornadequi occulte les liens entre les dépôts et les retraits ultérieurs. En conséquence, il est devenu plus difficile pour les enquêteurs et les prestataires de services participants de récupérer les avoirs volés.

L’attaque a touché une plateforme qui avait rapporté plus de 50 milliards de dollars de volume de transactions cumulé sur 75 marchés pris en charge. Ostium a également levé 24 millions de dollars en décembre 2025, portant son financement total divulgué à 27,8 millions de dollars.

En fin de compte, l’incident montre à quel point une infrastructure hors chaîne compromise peut affaiblir des contrats en chaîne autrement fonctionnels. Le redressement d'Ostium dépendra donc de contrôles d'accréditation plus stricts, d'une vérification indépendante des prix et de garanties opérationnelles plus strictes.

Voir l’article original en anglais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚