Blockaid 18 میلیون دلار سوء استفاده را کشف می کند که منجر به توقف تجارت Ostium شد
به گفته شرکت امنیتی بلاک چین Blockaid، Ostium معاملات را پس از یک سوء استفاده مرتبط با یک کلید امضاکننده اوراکل به خطر انداخته و تقریباً 18 میلیون دلار USDC را از خزانه نقدینگی آن تخلیه کرد، متوقف کرد.
خلاصه
- Blockaid بهره برداری 18 میلیون دلاری Ostium را به یک کلید امضاکننده اوراکل به خطر انداخته مرتبط کرد.
- مهاجم 28 درصد از صندوق نقدینگی 63 میلیون دلاری پروتکل را خالی کرد.
- در حالی که بازرسان در حال بررسی حمله مبتنی بر اوراکل بودند، اوستیوم معاملات را به حالت تعلیق درآورد.
Blockaid گزارش داد که مهاجم کنترل کلید خصوصی امضاکننده اوراکل را به دست آورده است و به آنها اجازه میدهد تا فرآیند تأیید پروتکل را دور بزنند و گزارشهای قیمت بهتاریخ بعدی را برای پشتیبانی از تراکنشهای خود ارسال کنند. با استفاده از یک فرستنده ثبت شده PriceUpKeep، مهاجم به طور مکرر موقعیت ها را از طریق اقدامات تفویض شده باز و بسته می کند و بدون ریسک واقعی بازار، سود می برد.
این شرکت امنیتی گفت که این اکسپلویت تقریباً 20 چرخه معاملاتی را آغاز کرد که به طور مداوم وجوه صندوق اصلی Ostium را تخلیه کرد. سوابق روی زنجیره نشان می دهد که مهاجم بین 11.86 میلیون دلار تا 18 میلیون دلار USDC در زمان وقوع حادثه برداشت کرده است که معادل تقریباً 28 درصد از کل ارزش قفل شده پروتکل 63 میلیون دلاری است. فرآیند بهره برداری اولیه را می توان در Arbiscan تأیید کرد.
Ostium که در Arbitrum فعالیت می کند، معاملات دائمی غیرمتمرکز را برای دارایی های توکن شده در دنیای واقعی از جمله سهام، کالاها، بازارهای ارز و شاخص های سهام ارائه می دهد.
سازش کلید اوراکل سودهای تکرارشونده را فعال کرد
پس از به دست آوردن یک کلید امضای معتبر، مهاجم به جای سوء استفاده از نقص در کد قرارداد هوشمند، از زیرساخت قابل اعتماد اوراکل سوء استفاده کرد. بر اساس گزارش Blockaid، گزارشهای اوراکل دستکاری شده به قیمتهای مطلوب اجازه میدهد تا از طریق کنترلهای پروتکلی عبور کنند و هر تراکنش را مشروع جلوه دهد و در عین حال ضرر را به صندوق نقدینگی منتقل کند.
این حادثه باعث جلب توجه مجدد به امنیت Oracle شده است زیرا پروتکل های مالی غیرمتمرکز برای قیمت گذاری به طور فزاینده ای به داده های خارجی متکی هستند. Blockaid اظهار داشت که این سوء استفاده به جای یک خطای قیمت گذاری یا دستکاری بازار از طریق فعالیت های عادی معاملاتی، به به خطر افتادن اعتبارنامه ها نسبت داده شده است.
در حالی که تحقیقات ادامه داشت، پروتکل معاملات را متوقف کرد. به کاربران توصیه می شود برای به روز رسانی در مورد برداشت و سایر اقدامات بازیابی، کانال های ارتباطی رسمی Ostium را دنبال کنند.
پشتیبانی شرکتی نتوانست از یک مشکل امنیتی دیگر جلوگیری کند
قبل از این اکسپلویت، Ostium تقریباً 27.8 میلیون دلار از سرمایهگذارانی مانند General Catalyst، Jump Crypto، Coinbase Ventures، Wintermute و GSR جذب کرده بود. این واقعیت که این حادثه علیرغم حمایت شرکتی پروژه و ممیزیهای امنیتی متعدد رخ داده است، نشان میدهد که زیرساختهای خارج از قراردادهای هوشمند حسابرسی شده همچنان میتواند به یک نقطه بحرانی شکست تبدیل شود.
این حمله همچنین به مجموعهای از حوادث امنیتی اخیر که بر پلتفرمهای رمزنگاری تأثیر میگذارد اضافه میکند. در اوایل این ماه، crypto.news گزارش داد که Ctrl Wallet اعلام کرده است که پس از آسیبپذیری جداگانهای که برخی کیفپولهای Cardano را تحت تأثیر قرار میدهد، برای همیشه تعطیل میشود.
این شرکت تا 3 آگوست به کاربران فرصت داد تا داراییهای رمزنگاری خود را قبل از غیرفعال شدن عملکردهای کیف پول، از جمله ارسال، دریافت و مبادله، جابهجا کنند و تنها امکان صدور بیانیه بازیابی وجود داشته باشد.
در جای دیگری در اکوسیستم Arbitrum، Secret Network اخیراً پیشنهاد انتقال توکن SCRT از Cosmos به Arbitrum را داده است. به نگرانی های امنیتی، نقدینگی ضعیف و کد قدیمی در شبکه موجود اشاره کرد. این پیشنهاد شامل یک عکس فوری یکبار مصرف در تاریخ 1 سپتامبر است که توکن جدید ERC-20 SCRT را در Arbitrum بین دارندگان SCRT بومی و سهامدار واجد شرایط توزیع می کند.
با ادامه گسترش پروژهها به Arbitrum، بهرهبرداری Ostium نشان میدهد که امنیت زیرساخت اوراکل به اندازه حسابرسی قراردادهای هوشمند مهم است. بر اساس یافتههای Blockaid، یک کلید امضای به خطر افتاده برای دور زدن تأیید قیمت قابل اعتماد و ایجاد ضرر چند میلیون دلاری در عرض چند ساعت کافی بود.

