Ostium、オフチェーン侵害で7月15日の不正流出により2375万USDC流出と説明

Ostium、オフチェーン侵害で7月15日の不正流出により2375万USDC流出と説明

事後検証によれば、オラクル署名鍵の侵害により攻撃者は偽造されたBTC価格レポートを送信できた一方、トレーダーの担保は影響を受けず、流動性プロバイダー向けの回復計画はなお策定中である。

BTC
USDC
ARB

ファクトチェック
複数の独立した情報源が、この主張のあらゆる要素を裏付けている。The Blockの事後検証記事とXへの投稿は、オフチェーン・インフラの侵害によって2375万USDCが流出したこと、不正なBTC-USD価格レポートが用いられたこと、トレーダーの担保は影響を受けていないこと、LP向けの補償計画はなお最終調整中であることを確認している。CoinNessとCoincuも、2375万USDCという金額と、事案がオフチェーン(スマートコントラクト非起因)である点を独立して報じている。The Blockの以前の記事は、7月15日の発生時期と、価格レポート/オラクル操作の仕組みを記録している。この主張に含まれる具体的な点はすべて、報道された事実と一致している。
要約

Ostiumは、OLP保管庫から23,752,746 USDCが流出した7月15日の不正流出について、原因はスマートコントラクトやプロトコルのマルチシグの欠陥ではなく、オフチェーンの価格署名インフラの侵害だったと明らかにした。事後検証で、アービトラム基盤のパーペチュアル取引所である同社は、攻撃が7月15日14:18〜14:24 UTCに実行され、攻撃者が有効な署名鍵と正規に登録されたフォワーダーを使って偽造したビットコイン価格レポートを送信し、$5,000でポジションを開いて同一トランザクション内で約$60,000で決済し、公開OLP保管庫から人工的な利益を引き出したと説明した。Ostiumによれば、不正流出は100 USDCのテストから始まり、その後規模を拡大し、約1186万ドル相当を移動させたバッチもあったが、保管庫のサーキットブレーカーが2度作動して追加の引き出しを停止した。プロトコル側は、ユーザーの証拠金が取引コントラクト内に保持され、偽のレポートが他のトレーダーのポジション決済に使われなかったため、トレーダーの担保は影響を受けなかったとした。Ostiumは7月23日、複数当事者による承認と追加のセキュリティ管理を備えた新たな本番環境への移行後に取引を再開した。一方、流動性プロバイダー向けの別個の回復計画はなお最終調整中である。この事案は、侵害された要素がオフチェーンのインフラにあり、標準的なスマートコントラクト監査や多くのバグバウンティの対象外だったことから、DeFi(分散型金融)におけるより広範なセキュリティ上の空白も浮き彫りにした。

用語解説
  • オラクル署名鍵: プロトコルが取引決済のために信頼する価格データに署名するための暗号鍵。
  • オフチェーンの価格署名インフラ: 市場データをオンチェーンに送信する前に生成し、署名する外部システム。
  • サーキットブレーカー: 異常な状況や損失を検知した際に動作を停止させる自動的な安全装置。